Sonos智慧喇叭漏洞讓駭客得以監聽使用者
支付動態 · 2024-08-13

在近期舉行的黑帽大會上,英國資安業者NCC Group公佈存在於Sonos智慧喇叭的安全漏洞,允許駭客自遠端監聽使用者

Sonos

英國資安業者NCC Group在上週四(8/8)舉行的黑帽大會上,揭露了Sonos智慧喇叭的多個安全漏洞,相關漏洞允許駭客自遠端監聽使用者。Sonos則在本月修補了CVE-2023-50809與CVE-2023-50810,並說它們影響所有的S1與S2系統。

Sonos為美國的音訊設備製造商,生產耳機、喇叭、聲霸卡或家庭劇院等產品,NCC Group則研究了Sonos One與Sonos Era 100,發現當中含有許多漏洞,且這些漏洞總計存在於24款Sonos產品上。

Sonos One是2019年發表的智慧喇叭,頗受市場歡迎,但研究人員分析該裝置的Wi-Fi堆疊後,發現它的無線網路驅動程式含有許多問題,合併為CVE-2023-50809漏洞。至於Sonos Era 100則是旗艦機種,研究人員發現其引導程式(Bootloader)含有許多安全問題,可被用來執行程式或控制裝置。

NCC Group的研究人員成功利用相關漏洞將Sonos喇叭變成竊聽器,以用來監聽喇叭附近的所有聲音。

根據Sonos的說明,CVE-2023-50809屬於遠端程式執行漏洞,肇因於裝置的無線驅動程式無法妥善驗證WPA2 四向交握時的一個資訊元素,而可遭到低權限且近距離的駭客利用,以執行任意程式。

而CVE-2023-50810則是個持續程式碼執行漏洞,存在於韌體中的U-Boot元件,允許駭客以Linux核心權限持續執行任意程式碼。駭客只要能實際存取該裝置,或是藉由某個運行時漏洞取得快閃記憶體的寫入權限,就能利用該漏洞。

這兩個漏洞同時影響舊版的S1與新版的S2系統,Sonos裝置用戶可將韌體更新至Sonos S1 11.12及Sonos S2 15.9以進行修補。

熱門文章
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
英國確認各垂直行業的賭博稅稅率
合規與政策
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
GGC Awards 2026 璀璨科倫坡:致敬 iGaming 行業的領航者與創新力量
灰度頭條
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
首頁
遊戲
合作
發現
我的