Компания
IoT Inspector представила весьма неутешительные результаты своего исследования,
обнаружив серьезные уязвимости
CVE-2021-35392 - CVE-2021-35395, которые затрагивают по крайней мере
65 поставщиков и около
200 уникальных типов устройств, работающих на чипах
RTL8xxx, включая IP-камеры, маршрутизаторы, домашние шлюзы, повторители Wi-Fi и игрушки, в том числе таких известных фирм как
ASUS, Belkin, D-Link, Huawei, LG, Logitech, Netgear, ZTE и Zyxe.Ошибки в
SDK Realtek Jungle, Luna и 2.x. могут быть использованы для отказа в обслуживании (DoS) и внедрения команд на целевом устройстве, а некоторые из них позволяют злоумышленникам получить полный контроль над целевым устройством без аутентификации.
На прошлой неделе
Realtek уведомили о доступных исправлениях и патчах.
Вместе с тем, в отличие от недавних атак на цепочки поставок, таких как
Kaseya или Solar Winds, заточенный под выявленные уязвимости вектор атаки может быть реализован гораздо более легким способом и более масштабно, особенно принимая во внимание непрозрачность цепочки поставок
IoT.