范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文
国学影视

遭遇信任危机这款知名的KiwiSDR电台在其软件留后门引安全担忧

  KiwiSDR:通过项目开发者的后门获得root权限
  KiwiSDR 软件中的后门的消息,该后门多年来"为项目开发人员提供了根基"。https://arstechnica.com/gadgets/2021/07/for-years-a-backdoor-in-popular-kiwisdr-product-gave-root-to-project-developer/
  多年来,流行的 KiwiSDR 产品中的后门让项目开发人员扎根
  用户在得知他们的设备和网络被暴露后感到不安
  文:丹·古丁
  KiwiSDR 是一种硬件,它使用软件定义无线电来监控本地区域的传输并通过互联网流式传输它们。大量业余无线电爱好者使用扑克牌大小的设备做各种很酷的事情。例如,曼哈顿的用户可以将其连接到互联网,这样西班牙马德里或澳大利亚悉尼的人们就可以收听 AM 广播、CB电台对话,甚至在曼哈顿观看闪电风暴。
  周三,用户了解到,多年来,他们的设备都配备了一个后门, 允许 KiwiSDR 创建者——也可能是其他人——以管理系统权限登录设备。 然后,远程管理员不仅可以更改 KiwiSDR 的配置并访问数据,而且在许多情况下还可以访问 SDR 硬件所连接的 Raspberry Pi、BeagleBone Black 或其他计算设备。
  一个很大的信任问题
  KiwiSDR 中后门的迹象至少可以追溯到 2017 年。该后门最近被移除,但在不清楚的情况下没有提及移除。但是尽管删除了,用户仍然感到不安,因为这些设备在他们连接的任何计算设备上以 root 身份运行,并且通常可以访问同一网络上的其他设备。
  "这是一个很大的信任问题,"一个用户名为 xssfox 的用户告诉我。"我完全不知道有后门,看到开发商在未经同意的情况下添加后门并积极使用它们,我感到非常失望。"
  Xssfox 说,她运行着两台 KiwiSDR 设备,一台在 BeagleBone Black 上运行,该设备使用定制的 FPGA 来运行 Pride Radio Group,让人们可以收听澳大利亚格拉德斯通及其周边地区的电台传输。一页公开广播显示,大约有 600 台其他设备也连接到 Internet。
  Xssfox 补充道:
  就我而言,KiwiSDR 托管在运行其他无线电实验的远程站点上。他们本来可以访问这些。其他 KiwiSDR 用户有时会使用其他人/公司的网络或在他们的家庭网络上将它们设置在远程位置。这有点像安全摄像头的后门/漏洞利用,但规模较小 [并且] 只是业余无线电爱好者。
  软件定义无线电使用软件(而不是传统无线电设备中的标准硬件)来处理无线电信号。KiwiSDR 连接到嵌入式计算机,后者又与更广泛的人群共享本地信号。
  后门很简单。几行代码允许开发人员通过在浏览器中输入其 URL 并在地址末尾附加密码来远程访问任何设备。从那里,使用后门的人不仅可以对无线电设备进行配置更改,而且默认情况下还可以对其运行的底层计算设备进行配置更改。这是 xssfox 使用她设备上的后门并获得对她的 BeagleBone 的 root 访问权限的视频。
  显示 kiwisdr 后门如何工作的快速视频:
  视频加载中...
  我还测试过 touch /root/kiwi.config/opt.no_console 可以缓解这个问题
  感谢@the6p4c 帮助我测试
  — xssfox (@xssfox) 2021 年 7 月 15 日
  这是更高分辨率的图像:
  "看起来 SDR ......插入了 BeagleBone Arm Linux 板,"网络发现平台 Rumble 的安全专家兼首席执行官 HD Moore 告诉我。"这个外壳在那个 Linux 板上。妥协它可能会让你进入用户的网络。"
  后门继续存在
  Xssfox 表示,只要打开了称为"控制台访问"的设置,就会发生对底层计算设备(可能还有同一网络上的其他设备)的访问,这是默认设置。关闭访问需要更改管理界面或配置文件,而许多用户不太可能这样做。此外,许多设备很少更新,如果有的话。因此, 即使 KiwiSDR 开发人员删除了违规代码,后门仍将存在于设备中,使它们容易被接管。
  像这样的软件提交和技术文档将 KiwiSDR 的开发人员命名为 John Seamons。Seamons 没有回复寻求对这篇文章发表评论的电子邮件。
  发布时用户论坛不可用。然而,这里和这里的截图似乎显示 Seamons 早在 2017 年就承认了后门。
  当然也有网友表示:
  凯蒂耶克写道:
  我完全同意。这是一个出于沮丧而安装后门以帮助排除故障的人,因为他们从未达到编写软件的水平,而无需访问生产环境即可支持。既然你这么说,我其实有点惊讶这种情况不会发生了。
  阅读他们的代码后,我比新手爱好者获得了更多的老派黑客氛围。准确地抛出了大量技术术语,例如"竞争条件"。同时大量使用全局状态,并用以下内容注释代码:
  代码:
  if 0
  ...
  endif
  它暗示了一个从未在现代开发机构工作过的人。公平地说,我的意思不是侮辱。但是,绝对是老派风格。就像有人在互联网黑客时代之前学习编码一样。
  马克:
  我从一开始就意识到KIWI SDR的潜在安全问题,所以我把它们放在一个单独的 4G 调制解调器上,这样如果有人进去了,他们也无能为力。我的 NAS 无法访问互联网的原因之一是潜在的安全问题。
  Windows 有 1000 多个安全漏洞以及我们安装的软件 + 手机和应用程序。
  我不可能不使用我的 Kiwis 或阻止它们访问互联网,多年来,开发人员在这方面做得非常出色。
  世界上价值数十亿或数万亿美元的顶级公司,例如微软、Facebook、苹果,他们遇到了更严重的问题,任何连接到互联网的东西都可能被黑客入侵,在这种情况下,这是一个故意的后门,但即便如此人们还是有 必须对他们的数据更加警惕,而不是点击接受每个以收集数据而臭名昭著的手机应用程序的条款和条件。
  现在我看到 kiwi 网站已关闭。
  小叔来啦:
  很多人都是 KiwiSDR 接收器的忠实粉丝,所以,当然,这是一个令人失望的消息。 听起来好像没有证据表明开发人员通过这个 root 访问后门做了任何邪恶的事情,但他们也很清楚它的存在。 毫无疑问,这是一个巨大的安全问题。

引力波可以穿过黑洞吗?(第一季)当宇宙中总是发生的许多件事相遇时,你怎么知道哪一个会赢?例如,引力波总是穿过它们遇到的任何东西真空暗物质气体云等离子体尘埃行星恒星,甚至像白矮星和中子星这样的致密恒星残骸。引力波与俄新型隐形战机亮相莫斯科配置豪华堪比苏57价格仅3千万美元周二,俄罗斯苏霍伊飞机设计局公布了一款造型优美的新型战斗机,旨在与洛克希德马丁的F35联合攻击战斗机竞争。基于苏57战斗机的技术,苏霍伊将这款新战斗机命名为将军(Checkmate酷客心心念念的E4屏幕没有了?iQOO8屏幕参数存在变数最近这段时间,关于iQOO新一代旗舰机型iQOO8的爆料信息引起了众多网友的关注。从网上很多数码博主的爆料来看,此次iQOO8的升级亮点似乎不少,有望成为下半年的最强旗舰新机之一,暗物质之谜美国约翰斯霍普金斯大学下属的太空望远镜研究所,借助3年前安装在哈勃太空望远镜上的先进测绘照相机,观察到更远处星系发出的光是在两个星系簇中的暗物质干扰下产生的引力透镜现象,进而通过计研究人员创造了一个脑机接口,可以唱出鸟的想法加州大学圣地亚哥分校的研究人员最近建立了一个人工智能系统,可以预测一只鸟在唱歌时会唱什么。这里的主要想法是声带假体的实时语音合成。根据研究人员的说法,教人工智能理解这些歌曲是训练系首次火星探测任务成功两光谱载荷变身天问一号双眼6月11日,国家航天局公布了天问一号探测器着陆火星首批科学影像图。包括着巡合影中国印迹和着陆点全景火星地形地貌等内容在内的影像图公开展示在人们面前,标志着我国首次火星探测任务圆满成地球怎么了?科学家警告人类文明几十年内崩溃的可能性为90地球作为很多物种生存的家园,它对于生命的意义不言而喻。但是最近很多地区出现了极端的高温天气,像北美的热穹顶现象,科威特的高温等。不禁让人想问地球怎么了,甚至有科学家警告人类文明在几夏天是什么颜色?拍套婚纱照告诉你夏天是什么颜色?蓝色绿色似乎所有浪漫的色彩都与之有关因为它想要和你创造夏的烂漫想为你,在夏天留住一份青春的记忆把夏的色彩与婚纱照揉和是怎么也藏不住的浪漫画面留住夏天上帝似乎十分钟情盘点生活中那些最痛苦的事儿,信不信由你,反正我是几乎都经历过我们在日常生活中偶尔会遇到这样或者那样的生理疼痛或者外伤所导致的痛苦,但是那些往往不是致命的。看看这些人间最常见而又搞笑的痛苦吧,如果你是生活在这个星球上,就会不可避免地遭遇它们!再逢七夕看古人关于七夕的诗唐徐凝的七夕一道鹊桥横渺渺,千声玉佩过玲玲。别离还有经年客,怅望不如河鼓星。唐代杜牧秋夕红烛秋光冷画屏,轻罗小扇扑流萤。天阶夜色凉如水,坐看牵牛织女星。唐杨璞的七夕未会牵牛意若何,湖北十堰燃气爆炸,天然气液化气煤气有什么区别?谁更安全?近期,湖北十堰发生重大燃气爆炸事件,目前造成二十多人死亡,一百多人受伤,这让我们再次关注起燃气安全。那么,天然气液化气煤气有什么区别?谁更安全?记得看完,视频正式开始。视频加载中从
矢量公司首获美空军发射合同矢量R火箭的一个工程试验模型在沃洛普斯岛中大西洋地区航天港的0B号发射台上航天新闻8月7日报道小运载研制厂家矢量发射公司已从美国空军火箭系统发射计划(RSLP)办公室拿到340万美签约不到俩月,美创企退掉NASA落月任务订单来源航小宇(hangxiaoyucasc)3月份在一次会议上展出的轨道超越公司月球着陆器的一个工程模型NASA不到两个月前选定的三家公司之一已向该局表示,它将无力承担那项向月球运送ULA拿到空军发射合同,或成德尔它4H绝唱德尔它4H火箭6月11日在卡角空军站发射国家侦察办公室的一个有效载荷航天新闻8月7日报道美国空军航天与导弹系统中心8月7日宣布向联合发射联盟公司(ULA)签发1。567亿美元的一项蓝源和SpaceX等获NASA落月和运载技术协议来源航小宇(hangxiaoyucasc)太空探索公司同肯尼迪航天中心的一项协议是要研究与该公司星船飞行器落月相关的问题蓝色起源公司和太空探索公司(SpaceX)已同NASA签署多靠阳光推进,美学会宣布太阳帆任务成功来源航小宇(hangxiaoyucasc)光帆2卫星展开了面积达32平米的帆面,产生了足以让轨道远地点有所提升的推力美国行星学会7月31日宣布,其一个月前发射的光帆2小卫星已成功验阿里安和SpaceX新推专享拼单发射服务阿里安航天有限公司总裁克尼桑(右)8月5日在小卫星会议上向媒体介绍说,该公司打算在2022年进行一次航天新闻8月5日报道两大商业发射服务商8月5日分别宣布要开展太阳同步和静地轨道小国内首个物联网星座初步实现组网运行开启卫星通信消费级市场卫星与网络记者乐瑜捷龙一号运载火箭点火起飞(图片来源装备科技郎文海摄)捷龙一号运载火箭腾空而起(图片来源装备科技汪江波摄)2019年8月17日12时11分,酒泉卫星发射中心,北京国Starlink星座系统测试及链路层协议探讨作者刘帅军徐帆江刘立祥王大鹏凌腾单位中国科学院软件研究所,天基综合信息系统重点实验室概述2020年10月24日晚2331,第15批代号为Starlink14的卫星发射升空,此时距离案例分享商业测运控企业发展的理论与实践航天测运控,是商业航天的重要支撑和关键的基础服务。新兴的商业测运控产业能不能为行业提供一种可靠的广泛的市场化的测运控服务,决定了商业航天能否自由地放飞卫星和火箭能否自如地开展业务。商业航天测控企业有足够多的客户吗?商业航天测控的广阔蓝海市场文魏兴虽然早在美国阿波罗登月计划的时代,商业公司就已经开始参与航天事业,但那个时代的商业公司主要是扮演政府项目的承包商的角色,鲜有纯商业的航天行为。阿波罗前沿Starlink系统对GSO卫星系统的干扰分析Starlink系统对GSO卫星系统的干扰分析文刘帅军徐帆江刘立祥王大鹏(中国科学院软件研究所,天基综合信息系统重点实验室)李伟(国家无线电监测中心)一概述2021年2月16日,S