El sistema operativo FreeRTOS ampliamente utilizado por los dispositivos de la IO puede ser objeto de abuso por los piratas informáticos de acabar con los casos. Un equipo de investigadores de seguridad ha anunciado recientemente que contiene muchos errores que permiten a los piratas informáticos numerosos caminos hacia el objetivo aparatos IO.
Los dispositivos IO se puede tomar fácilmente por Via Exploits Bug FreeRTOS
El sistema operativo populares FreeRTOS utilizado por muchos dispositivos IO se ha encontrado que contienen numerosos errores permitiendo a los hackers explotan fácilmente tales casos. Y a pesar de que los parches se están desarrollando su aplicación no está siempre en el plazo previsto. Un equipo de investigadores de seguridad anunció que durante las pruebas 13 vulnerabilidades se han descubierto. Permiten a los delincuentes para llevar a cabo diversos ataques: el robo de datos, la filtración de información, ejecución remota de código, ataques a la red, de denegación de servicio y etc.. El abuso de la FreeRTOS se puede realizar tanto de forma manual o automatizada usando marcos de pruebas de penetración especialista que se cargan con el código de prueba de concepto en contra del error específico.
El código vulnerable era aficionado dentro de la pila de red TCP / IP y los componentes de conectividad segura de AWS. Se trata de uno de los módulos fundamentales y su abuso muestra que un daño significativo se puede hacer. El año pasado, Amazon comenzó a extender el núcleo principal, con las bibliotecas de software que permitió a los dispositivos IO a ser conectados a los servicios en la nube de AWS.
La lista completa de las vulnerabilidades incluye la siguiente:
- Ejecución remota de código - CVE-2018-16522, CVE-2018-16525, CVE-2.018 hasta 16.526, y CVE-2018-16528.
- información de fugas - CVE-2.018 hasta 16.524, CVE-2018-16527, CVE-2018-16599, CVE-2018 a 16.600, CVE-2018-16601, CVE-2.018 hasta 16.602, CVE-2.018-16603.
- Bug de denegación de servicio - CVE-2018-16523.
- Una vulnerabilidad no especificada - CVE-2018-16598.
Parches ya están liberados para instancias desplegadas de las versiones AWS FreeRTOS 1.3.2 y después. Se cree que hay muchos vendedores que utilizan este sistema operativo y la publicación de más información se detiene. Un período de espera de 30 día ha comenzado con el fin de permitir a los proveedores de remendar sus módulos. A su vez todos los propietarios de dispositivos IO tendrán que comprobar si sus casos se ejecutan una versión vulnerable del sistema operativo FreeRTOS y tomar las medidas necesarias para protegerse de los ataques de piratas informáticos.