标签 固件 下的文章

【栏目介绍:“玩转OurBMC” 是OurBMC社区开创的知识分享类栏目,主要聚焦于社区和BMC全栈技术相关基础知识的分享,全方位涵盖了从理论原理到实践操作的知识传递。OurBMC社区将通过 “玩转OurBMC” 栏目,帮助开发者们深入了解到社区文化、理念及特色,增进开发者对BMC全栈技术的理解。

欢迎各位关注 “玩转OurBMC” 栏目,共同探索OurBMC社区的精彩世界。同时,我们诚挚地邀请各位开发者向 “玩转OurBMC” 栏目投稿,共同学习进步,将栏目打造成为汇聚智慧、激发创意的知识园地。】

Power-On Self-Test Code(上电自检代码)是计算机系统在启动过程中执行硬件诊断和初始化的关键技术机制。该技术通过两位十六进制代码实时反映系统固件对各个硬件组件的检测状态,为系统启动提供可视化的进度指示和故障定位能力。

01 POST 流程与UEFI 启动的融合演进

01 传统POST自检流程

传统POST自检流程已经被嵌入现代UEFI启动框架中,其执行链路可分为以下五层次阶段:

阶段1:处理器与芯片组初始化

  • 电源序列验证与稳定监控
  • CPU核心复位与微码加载
  • 时钟网络同步校准
  • 温度监控传感器初始化

阶段2:内存子系统检测

  • DIMM模块识别与SPD数据读取
  • 内存控制器配置与训练
  • 信号完整性优化(读写时序校准)
  • ECC功能验证与内存测试

阶段3:基础输入输出系统初始化

  • 芯片组功能单元配置
  • PCIe根复合体与端口初始化
  • 集成外设控制器(SATA、USB)启用

阶段4:扩展设备枚举

  • PCIe拓扑扫描与资源分配
  • 选项ROM加载与认证
  • 设备驱动初始化

阶段5:引导加载程序执行

  • 启动设备选择与初始化
  • 操作系统加载器验证
  • 系统控制权转移

其完整执行路径可通过以下流程图展示

92869296e9dd2e127ce5386e80a488ce.png

图1 上电自检流程图

02 UEFI启动框架中的POST映射

SEC(安全验证)阶段

  • UEFI流程:这是芯片上电后第一个执行的阶段,负责处理CPU复位、初始化微码、进入受保护模式,并验证下一阶段代码的完整性。
  • 对应的POST任务:这相当于最早期的、内存尚未初始化前的POST,主要完成CPU的初步初始化。此时会生成早期的POST Code。

PEI(EFI前初始化)阶段

  • UEFI流程:此阶段内存尚未可用或正在被初始化,因此代码在缓存中运行。它的核心任务是初始化内存控制器和内存(Memory Reference Code, MRC)。
  • 对应的POST任务:这是POST最核心、最耗时的部分。内存的检测、训练(Training)、配置都在此完成。此时会生成关键的POST Code。BMC密切监控这一阶段。

DXE(驱动执行环境)阶段

  • UEFI流程:内存可用后,进入此阶段。DXE调度程序会加载并执行大量的驱动程序(DXE Driver),来初始化所有其他硬件,如芯片组、PCIe总线、存储控制器、网络接口等。
  • 对应的POST任务:这相当于传统的芯片组初始化、PCIe设备枚举、选项ROM加载等POST任务。每个DXE驱动程序的成功加载和执行,都可能对应一个或多个POST Code。

操作系统加载器执行

  • UEFI流程:所有硬件就绪后,UEFI固件通过Boot Manager选择并启动操作系统的加载器(如GRUB, Windows Boot Manager)。
  • 对应的POST任务:传统上,这被认为是POST的结束,系统控制权移交给操作系统。通过发送对应POST命令告诉BMC操作系统已经被引导。

069a3c6ee7eb1688b063b3d5f04afcea.jpg

图2 UEFI启动流程图

 注:上图引用< UEFI Platform Initialization Specification, Release 1.9>

02 关键技术机制深度解析

01 传输机制

硬件层面实现: POST Code通过专用的80h端口(传统架构)或内存映射I/O(现代架构)进行传输。

02 智能错误处理与恢复策略

分级错误管理

image.png

高级诊断功能:

  • 模式识别:通过代码序列模式预测潜在故障
  • 性能分析:基于时间戳的启动性能优化
  • 趋势预测:长期代码统计分析预测硬件寿命

03 BMC联动与可视化监控

硬件上BMC通过PCIe、eSPI、LPC等总线与主机连接。

09134090d8edd87292e9e2550a197746.png

图3 硬件连接图

BMC可实时捕获并解码服务器发送的POST Code流,实现:

  • 状态可视化:在Web界面或CLI中实时显示启动进度
  • 故障告警:根据错误等级提供声光、日志、通知等多级提示
  • 远程诊断:支持运维人员远程查看启动状态,辅助快速定位问题

5fe3822e1d45146e7362b14d35fa435c.png

图4 信息交互图

03 技术优势与价值体现

运维效率提升

  • 故障定位时间减少
  • 平均修复时间(MTTR)降低
  • 首次修复成功率提升

系统可靠性增强

  • 预防性维护覆盖率提升
  • 硬件故障提前预警
  • 系统可用性达到提高

运维成本优化

  • 减少现场服务需求
  • 降低备件库存成本
  • 延长设备使用寿命

欢迎大家关注OurBMC社区,了解更多BMC技术干货。

OurBMC社区官方网站:

https://www.ourbmc.cn/

  纯情博客为您提供最新网络安全黑客博客信息资讯

  · 01 ·

  如何设置密码

  保证每个账户的安全?

  对于我们普通人来说,最常见的问题之一可能就是如何为各种账户设置密码,以防止账户被盗。

  现在,我们使用的各种软件应用,手机解锁、路由器、邮箱等都需要设置密码。 但是,很多人因为怕麻烦,不愿意设置复杂的密码,往往使用默认密码,或者一些简单易记的密码。

  例如,设置一组与您的姓名、生日和门牌号相关的字母和数字。 但在笔者看来,这些简单的密码很容易破译。

  笔者建议,在日常生活中,想要自己的账号不被盗用,隐私不被泄露,所有账号的密码都要设置的复杂一点。

  密码设置比较复杂渗透测试,虽然不能保证账号万无一失,但是这样做有一个很大的好处,那就是可以增加别人破译的时间。

  笔者从自己的经验中得出,大多数黑客在破解密码时都不会在一个账号上花太多时间,所以只要你的密码稍微复杂一点,他们就会放弃,转而破解更容易的密码。 目标。

  那么如何设置密码才能达到让黑客望而却步的复杂程度呢?

  作者给出了一个具体的原则,即:密码最好在15个字符以上,由字母、数字和特殊符号三种元素组成。 另外,不同的账户最好使用不同的密码。

  你可能会说,如果你把密码设置的这么复杂,而且不同的账户需要不同的密码,那你肯定记不住。

  如果不注意,可以将密码全部记下来,藏在一个相对安全隐蔽、只有自己知道的地方,比如保险柜内或房间的夹层内。

  如果你真的不想记下来,记不住密码,那也没关系。 您也可以选择使用密码管理器。 密码管理器是管理密码的软件。 您可以在线找到许多免费的类似软件。

  这种软件可以帮你记住每一个密码,还可以帮你自动登录你的账户,所以使用它是最安全、最方便的选择。

  这样你只需要记住密码管理器的主密码,这一个密码就可以了。 当然这个主密码不能忘记,设置也不能太简单。

  此外,笔者还表示,一般图形密码比数字密码更难破解,所以大家可以多选择使用图形密码。 而图形密码还有一个好处就是更直观,也更容易让我们记住。

  当然图形密码也有难度,所以在设置密码的时候需要开阔自己的思路和想象力,不要使用那些过于简单的图形,比如直线、L形、Z形等,你必须想一想别人都想不到的图形。

  那么什么样的图形难以破译呢? 在书中网络培训脚本插件,作者还提供了设置图形密码的一些原则。

  第一个原则是至少要连接六个点,这样安全性就足够高;

  第二个原则是尽量不要重复通过同一个点,尤其不要过多使用中间点。

  很多人在设置图形密码时喜欢多次通过中间点,这是不可取的。

  笔者认为,如果你是普通人,按照他上面说的去做,基本可以保证各种账号的安全。

  但是,如果你对某些账户的密码要求更高,那么就有一个终极武器可以使用,这个武器就是“双因素认证法”。

  什么是双因素身份验证? 它的学名是“双-”,简称2FA。 简单来说,就是通过两个因素来管理一个账户。

  比如我们现在登录很多账号,都需要登录平台给手机发送验证码,然后用验证码和密码一起登录,才能登录成功。 这实际上是使用“双因素身份验证方法”。

  对于一些不需要发送验证码就可以登录的账户,我们还可以使用一个叫做“验证器”的软件。

  这是一种生成唯一授权码的软件,每次您登录特定帐户时,该授权码都会发送到您的手机。 然后就可以使用这个授权码和密码一起登录账户了。

  这相当于为您的帐户添加了一个新的安全锁。

  

  · 02 ·

  如何配置路由器,

  保证你的WIFI不被破译?

  我们需要一个路由器来在家里和办公室上网。 但是很多人并没有太在意。 他们通常购买并使用它。 甚至一些重要的设置都是第一次安装网络的师傅设置的,再也没有动过。

  但是你要知道,安装网络的师傅一般只负责让你正常上网,并不关心路由器的安全。 所以他们中的大多数都使用一些默认设置。

  所谓默认设置,就是那些密码和账号都是公开的,这样别人就很容易登录到你的路由器,找到你的家庭网络密码。

  而被盗网络还是小事一桩。 当你和其他人使用同一个WIFI时,你的设备也会在同一个局域网内,这也方便其他人窃取你的信息。

  因此,为了保护您的隐私,除了不要在外面随便使用WiFi外,您还需要了解一些路由器常识,以确保您家或公司的网络安全。

  具体来说,至少在使用路由器时,你必须了解这4个最简单也是最重要的注意事项:

  首先要注意的是要及时下载路由器的最新固件。 这里所说的最新固件,其实就是安装在路由器硬件设备中的软件。

  现在市面上有些路由器会自动下载最新固件,但有些路由器不会自动下载,需要访问路由器的配置页面进行下载。

  如果您从不登录路由器的配置页面,您可能无法更新这些软件,从而使您的路由器存在一些已发现的漏洞。

  其他人很可能会利用这些漏洞破译您的路由器密码,甚至窃取您的信息。

  因此,每隔一段时间登录路由器的设置页面,看看路由器的设置是否有异常是非常有必要的。

  至于登录方式,每个路由器都会有点不同,但大体上是一样的,只要输入具体的网址即可。

  具体的网址和登录方式可以看路由器的说明书,上面会有详细的解释。

  第二个需要注意的是,您必须更改路由器配置页面上的默认设置,例如路由器的登录帐户和密码。

  一般路由器默认的账号和密码都是admin,需要把这个账号和密码改成更复杂的密码。

  设置密码的方法,可以参考我们上面提到的方法,设置一个比较复杂的密码,这样别人就无法登录你的路由器了。

  第三个注意,最好进入路由器的设置页面,建立黑白名单。

  虽然更改了路由器的登录账号和密码后国内 chatgpt,其他人是不能随便登录你的路由器的。 但他们还是有办法通过一些专业软件破解WiFi密码,黑掉你的家庭网络,窃取你的信息。

  但是如果你在路由器的配置页面设置了黑白名单,把家里所有需要用到网络的设备都一一加入白名单,把发现的陌生设备都加入黑名单,那么对方的设备将完全无法通过你家的路由器上网。

  第四个注意事项是,尽量不要激活路由器上的WPS按钮。

  许多路由器都有一个 WPS 按钮。 当有新设备需要上网时,只需按下此按钮,即可上网,无需输入密码。

  但是这种方法也可能让陌生人钻空子,所以最好不要在路由器上使用这个按钮。 如果亲戚朋友来了,可以帮他输入wifi密码,给他开白名单。

  

  · 03 ·

  如何不留痕迹地使用互联网地狱黑客2下载

  让你所有的痕迹消失?

  一般我们上网的时候,不管用什么浏览器,都内置了搜索引擎和记录工具。 这些工具会收集所有关于你使用什么设备、你浏览过什么信息、你所在的位置等信息,并记录下来。

  即使您在阅读网页后关闭网页wordpress主题,该信息仍会保存在浏览器的服务器中。 所以,如果我们不注意及时清理这些信息,很可能会泄露。

  那么怎样才能让这些上网留下的痕迹消失呢? 最简单的方法就是直接开启无痕浏览模式。

  使用这种模式上网时地狱黑客2下载,所有信息都是一次性的,不会被保存,所以不存在清理痕迹的问题,但很多人可能不知道浏览器有这个功能。

  如何启用隐私浏览模式? 具体方法因浏览器不同,会有一些差异。 不过所有的浏览器都会有一个对应的开启隐私浏览模式的快捷键,有的浏览器也叫隐身浏览模式,你只要在网上找到这个快捷键就可以了。

  以360浏览器为例,只需要同时按下快捷键CRL+SHIFT+N,即可开启隐私浏览。

  除了使用隐身浏览,还有一点需要注意,就是如果你在上网的时候登录了一些账号,在关闭网页之前一定要先退出账号。

  很多人认为只要关闭网页就会自动退出账号,但实际上有很多网站的账号是不会自动退出的,所以一定要注意手动退出。

  同时注意不要在任何电脑上使用记住密码的功能,尤其是公司电脑和公用电脑,否则别人可能会通过电脑内存破解你的密码。

  此外,可能很多人都不知道,大多数浏览器会向您浏览的网站报告您的位置。 因此,无论你使用什么浏览器上网,一定要记得关闭这个功能,即关闭浏览器对你位置的追踪。

  一般在浏览器的地址栏中,可以找到一个内容设置选项,里面有一个“不允许任何网站跟踪我的物理位置”的选项,禁用即可。

  

  · 04 ·

  如何避免生活

  各种智能设备窥探你的隐私?

  现代社会,人们离不开智能手机等设备,也因为智能手机的存在,我们无法再完全隐身。

  严格来说,只要随身携带手机,就一定会被监视。 例如,即使您手机的位置跟踪系统未激活,只要您的手机处于开机状态,GPS 就会继续跟踪您的位置信息。

  因此,想要彻底摆脱手机的监控,只有两个选择:要么不带手机,要么直接关机。

  不过,我们现在的生活毕竟离不开手机,只能退而求其次,及时删除这些信息。

  具体方法是及时使用清理软件清理你的浏览信息、位置信息等。

  除了及时删除信息外,笔者还特别强调,在使用智能手机或其他智能电器时,一定要节制或定量使用云服务功能。

  因为当你使用云服务时,虽然得到了便利,但同时也让你处于各种智能设备的监视之下。

  例如,现在很多电器都有语音激活功能。 躺在床上说话就能打开电视,播放音乐,冰箱除霜。

  但是你知道吗脚本源码,只要你开启这个功能,就意味着这些电器时刻在倾听你家中的每一个字。

  所以在不是很需要的时候,还是牺牲这个功能,保护自己的隐私比较好。

  包括苹果手机的siri功能,尽量关掉。 因为只要你打开它,就意味着你的手机一直在听你的谈话。

  另外,大部分手机浏览器还默认开启了麦克风,所以如果想彻底杜绝被监听,最好直接关闭手机麦克风。

  有一个很简单的关闭麦克风功能的方法,就是找一个坏掉的耳机chatgpt plus,剪掉耳机线,然后把耳机的插头插入麦克风的孔中,这样麦克风就可以关闭了。无法正常使用。 当您要使用麦克风时,只需拔下此插头即可。

  同理,手机的摄像头在不用的时候也可以用胶带挡住,这样手机就不能主动给你拍照了。

  另外,最好不要随便在网上上传照片。 只要照片上传到网上,就没有办法彻底删除。 即使在上传的网站上删除也无济于事,因为它已经在网上流传了。

  

  · 05 ·

  如何使用最简单的方法,

  完成“终极匿名冲浪”行动?

  在本书中,作者一直在传达一个原则,那就是:你自己的信息在网上公开的越少地狱黑客2下载,你的隐私就越能得到保护。

  相反,如果你总是在网上发布你的信息,你的隐私更容易被泄露。

  听到这里,你可能会说,有没有什么办法可以完全隐藏自己在网上的信息呢? 当然,这种方法是“终极匿名冲浪”。

  要实现“终极匿名上网”,一般需要创建一个虚拟计算机。 虚拟计算机实际上就是通过特定的软件模拟出没有硬件的计算机。

  这台虚拟电脑可以运行独立的操作系统,而不会干扰之前的电脑。

  因此,创建了这样一个虚拟机后chatgpt,一台计算机就可以“同时”运行多个操作系统,而且它们可以相互独立工作。 而且,这些操作系统还可以相互连接形成一个虚拟网络。

  也就是说,通过创建虚拟机,一台电脑可以同时变成多台电脑。 这样,您就可以选择其中一台虚拟计算机来保存您更重要的信息。

  因为这台虚拟电脑不会做任何其他用途,而且与外界没有任何联系,所以比较安全。

  但是创建虚拟电脑比较复杂,普通人操作起来不是很方便。 所以笔者也介绍了一个更简单的方法,那就是多花点钱单独买一台笔记本电脑。

  这台电脑不需要太好,最低价的笔记本电脑就可以了。 但是需要注意的是,这台电脑的使用和设置都有严格的条件。

  首先,这台电脑是不能在任何公共场所登录wifi的,包括自己家里的wifi。

  既然连不上WiFi,那这台电脑怎么上网呢? 这就需要你给它配备一个移动热点来上网。 注意,配备的手机也必须匿名购买,不能与任何人联系。

  准备好这些之后,就可以开始新电脑的注册了。 必须注意的是,由于您已经计划匿名,因此在您开始注册和安装新计算机时,一定要注意保护您的信息。

  例如,在注册账户时,有一个选项可以跳过该账户,这样你就无法在你的电脑和微软之间建立任何连接。

  再比如,在创建邮件时,如果电脑必须通过手机认证。 那你只能用单独配的手机作为热点网络,不能用你每天用的手机。

  完成这些任务后,你的电脑和热点手机就会变成一个类似于“虚拟机”的系统,与外界没有任何交集。

  您可以安全大胆地将您的隐私存储在这台电脑中,而不用担心被他人窃取。

  最后总结一下:在现代社会,虽然互联网和智能设备让我们的生活变得越来越方便,但也让我们的隐私更容易被泄露。

  可能一不留神,别人就会从网上获取我们的信息,给我们的生活带来很多不好的影响,所以保护我们的隐私,不让我们的信息被泄露是非常重要的。

  对于我们普通人来说,可以从五个方面入手,进行最基本的隐私保护。

  1、设置相对复杂的密码,保证每个账号的安全;

  2、了解路由器的注意事项地狱黑客2下载,确保你家的WIFI不被破译;

  3、上网时尽量使用隐身浏览,或者及时清理痕迹,让你的所有痕迹都消失;

  4、尽量少用或不用智能设备的云服务功能,或其他可能监控您信息的功能chatgpt,避免各种智能应用窥探您的隐私;

  5. 保留一台新电脑,用它来存储你的重要信息。

  限于篇幅,本文只能与大家分享最基本、最简单的隐私保护方法。 如果你想学习更多更复杂的方法,可以买本书自学。

  本书已在远都好物上线,点击购买即可。

  △点击购买《捍卫隐私》

  此外,我们也不能因为隐私保护而走极端,放弃使用所有新技术和智能设备。

  你还是应该享受便利,但是在享受便利的同时,要注意保护好自己的信息,不要让别人利用。

  今日话题

  在你平常的生活中,

  您是否注意保护您的个人隐私?

  您还有哪些保护隐私的好方法?

  万卷书项目已经提前解读了这部《捍卫隐私》。 如果想听音频版的解读,可以加入万卷书计划收听。

  万卷书项目里,有更多最新最实用的工作生活技能,干货满满,学起来就用得上。

  一天的学习或许改变不了什么,但和万卷书在一起的365天里,你一定会成为最好的自己!

  知识在远方,我来指引你! 欢迎加入万卷书计划,让我们“读得更远”。

  纯情博客为您提供最新网络安全黑客博客信息资讯

  欧洲之星 4D 返现 500 加元

  NALA认证睫毛培训

  的最新APP,你还没下载? ?

  各种温哥华新闻! 就在这儿!

  二维码在最下方↓↓↓

  网络黑客已经存在了几十年,我们都见过。 通常黑客纯情,只要不涉及重要信息或财产,一般不会对我们的生活造成太大影响。

  然而,当黑客的手已经触及到家庭网络的安全时网络培训脚本插件,大家就需要提高警惕了!

  网络安全专家表示黑客之家,许多加拿大人忽视了他们的 Wi-Fi 路由器——这是黑客容易且总是被忽视的切入点。

  “对于大多数技术的普通用户来说,路由器这个词往往过于繁琐而无法深入研究,”居住在安大略省伦敦的技术分析师 Carmi Levy 说。

  很多人在家里安装路由器,只是想让它传输信号和工作,根本懒得去检查黑客纯情,更没想过一个小小的路由器盒子可能是不法分子窃取你家电子信息的窗口.

  被黑客路由器可能会让黑客监视您在家中在线所做的一切:包括您的银行和医疗信息!

  甚至,黑客可以轻而易举地窃取你家的宽带,骗取上网费和电话费。

  被攻陷的路由器还可以让黑客访问你的安全摄像头、婴儿监视器或其他被 Wi-Fi 信号覆盖的智能家居设备——可以说网站源码,你家里的一切都可以被黑客监视和监视。 控制!

  黑客之家

  加拿大网络安全专家科塔克说:“最近发生了一次针对婴儿监视器的黑客攻击,这是一些可怕的事情。”

  黑客还可以使用受损的路由器将您要访问的网站替换为虚假的网络钓鱼网站,并尝试通过俚语中称为“DNS 劫持”的过程窃取您的登录凭据和个人信息。

  网络安全公司早在 2020 年 3 月就报告了此类 DNS 劫持计划:

  当时,受害者自己想访问某些卫生网站,却被重定向到虚假的世界卫生组织网站,阅读有关新冠的假新闻。

  紧接着收费插件,该网站要求他们下载一个恶意应用程序,下面是一个典型的黑客过程……

  那么如何保护家用路由器的安全呢?

  首先,更改默认密码。

  专家说chatgpt,保持路由器安全的最简单方法之一是更改其所有默认密码。 这样,第一道关卡就为黑客设置好了。

  另外,请记住隐藏您的 SSID(或您的 Wi-Fi 网络名称)。 这可以大大防止邻居窃取您的互联网带宽

  这个操作也可以防止黑客窃取你的IP地址,让警察在做违法的事情时找到你的家。

  您还应该更改路由器设置页面的用户名和密码——有关详细信息,请参阅路由器手册或制造商的网站。

  路由器设置页面的默认密码通常有非常容易猜到的默认用户名和密码,例如“admin”和“”。

  因此黑客之家,使用由大小写字母和数字组合而成的唯一密码非常重要。

  另外,请保持您的路由器固件为最新。

  保持路由器固件更新也很重要。 制造商会定期发布固件更新来修补安全漏洞黑客技术,让您对黑客有了另一道防线。

  其实保护的方法有很多,但现在最大的问题是很多人,包括我在内黑客之家,安装了一个Wi-Fi路由器,放了好几年。 只要网络还能用,就没见过路由器的状态。

  一些较新的路由器能够自动更新其固件。 但是对于大多数路由器,您必须下载固件并自行安装。 看完这条推文黑客之家,大家快去检查一下你的路由器吧!

  下载新APP

  大文资讯将第一时间推送到您的手机

  找房子chatgpt,找工作,找二手

  留学生返加隔离政策、流行病疫苗

  约会、聊天

  各类省钱好物,美食团购

  扫描二维码加温哥华人

  大温哥华生活一站式管家社区

  其他孩子都在看,我的呢?

  研究员工发觉了两个妨碍交通控制器的潜在严重漏洞。利用安全漏洞可能会对现实世界形成严重妨碍,但他们尚未修复。

  网络防御研究员Amin告知日本网路安全和基础设备安全局(CISA),他早已在EOS中看到了严重和高严重性漏洞,这是一种为和其它初级交通控制器(ATC)研发的交通控制器硬件。

  这家总部坐落加州的供应商网站称,它早已部署了360多个平台、150,000个交通机柜、120,000个交通控制器和少于160,000个继电器。2022年12月,该公司报告称其EOS软件的加装量已少于10,000次。

  远程控制软件 黑客

  Amin发现了两种类别的纰漏。其中一个被评为“严重程度”并被追踪为CVE-2023-0452,CISA将其叙述为与使用弱算法散列特权客户凭据相关的弊端。

  “无需身份验证即可访问的配置文件使用MD5哈希来加密凭据,包括管理员和科技员工的凭证,”CISA在其通告中表示。

  第二个弊端,跟踪为CVE-2023-0451并被评为“高严重性”,是一个不恰当的访问控制问题。攻击者可以查看日志、数据库和配置文件,其中或许包含客户(涵盖管理员和科技员工)的顾客名和密钥哈希值。

  这种漏洞可能准许擅自身份验证的近程防御者荣获对流量控制用途的完全控制。

  Amin进行了互联网搜索,以查看有多少EOS系统曝露于来自网路的功击。他告诉,他确认了大概50个运行旧固件的曝露控制器。这些平台不受他发觉的弊端的妨碍,但他们仍旧不安全。

  远程控制软件 黑客

  据悉,他还发觉大约30个控制器运行2018-2020版本的EOS软件,这些平台容易遭到远程防御。

  他还发觉了大概500个关联设施实例远程控制软件 黑客,这些例子可以在受妨碍的控制器附近找到,包括路由器和摄像头,它们都有自己的安全难题。

  研究员工在上的一篇帖子中解释说,易受伤害的器材通常坐落收费道路和小城镇和市区。虽然显露的器材不在大城镇,但他们貌似确实靠近国际车站、边境海关、购物中心、大学和诊所。

  远程控制软件 黑客

  成功借助这种漏洞的黑客可以控制交通讯号灯,但探究人员强调,他们难以将所有讯号灯都变为红色,这将对安全导致严重妨碍。

  “尽管这么,攻击者仍旧可以让通过受控十字路段更加特别困难,使蓝色很短,红色很长,或者仅仅在一个方向上红色很长,”研究员工解释道。“攻击者可以为失衡的汽车创立VIP路线[并]减弱一些目标车辆的速率,比如这些有名贵物品的汽车。以及更多。人们会丧失时间、金钱,但愿不会丧失生命。”

  他补充说,一旦她们荣获了控制器的访问权限,攻击者还可以侵入相关器材,例如继电器和摄像头。

  供应商没有否认的置评请求。

  CISA最初在其通告中表示,没有对该机构协调漏洞披露的尝试作出否认。然而,在Amin在上叙述了他的发觉的妨碍后视频培训脚本,CISA更新了其通告,称该公司正在研究补丁

  在公布补丁之前网络培训脚本插件,Amin建议断开受妨碍的控制器与互联网的联接脚本源码,确保控制器板卡免受数学攻击(对控件具备数学访问权限的功击者可以完全控制平台)远程控制软件 黑客,隔离容纳控制器的网路,安装固件升级可用时,更改密码和WLAN访问代码。

  原文始发于微信公众号(祺印说信安):交通控制器漏洞允许远程黑客攻击