增強數碼顯示屏的保安性:最新的保安研究結果和建議
下載完整報告:物聯網數碼顯示屏保安研究報告
在當今的數碼時代,數碼顯示屏已成為各行業向客戶推廣產品和顯示資訊的流行工具。然而,作為普遍放置於公眾場合的物聯網裝置,數碼顯示屏亦存在受到網絡攻擊的風險。因此,HKCERT 針對數碼顯示屏進行了保安研究。
發佈日期: 2025年01月20日
368 觀看次數
保安研究摘要
本保安研究旨在識別普遍數碼顯示屏系統上潛在的保安風險,並為數碼顯示屏用戶提供保安建議。此保安研究對選定的數碼顯示屏、其客戶端應用程式和網頁管理平台應用程式進行測試。此保安研究採用了灰盒測試方法,在了解其網絡環境、數碼顯示屏的 IP 地址和管理伺服器的憑證下進行。
保安研究及其風險
本保安研究共發現了 20 項研究結果,並按風險等級分類:
於顯示屏網頁管理平台的研究結果
- 高風險研究結果:
- 敏感數據洩露 – 存取管制不足允許未經授權存取敏感資訊,有假冒用戶和系統入侵的風險
- 不安全的密碼雜湊(Password Hash) – 使用無鹽(Unsalted)的密碼雜湊使黑客很容易破解密碼
- 過時的程式碼庫 – 使用已知漏洞的過時程式碼庫會帶來保安風險
- SQL 注入 – 不正確的輸入清理允許潛在的 SQL 注入攻擊,從而危及資料庫安全
- 存取管制不足 – 由於基於身份的存取管制不足,普通用戶可以執行特權操作
- 中等風險研究結果:
- 繞過客戶端驗證 – 以繞過客戶端驗證,允許對用戶數據進行未經授權的更改
- 跨網站指令碼攻擊 – 輸入清理不當會導致跨網站指令碼漏洞,從而面臨未經授權執行指令的風險
- 固定通訊:用戶登入後未更改的通訊令牌允許黑客假冒用戶的通訊溝通
- 未經身份驗證可以讀取檔案 – 如果缺乏存取管制,黑客可以在不進行身份驗證的情況下由已知的 URL連結讀取檔案
- 低風險研究結果:
- 無需重新身份驗證即可更改密碼 – 可以在沒有當前憑證的情況下更改密碼,從而面臨未經授權的更改風險
- 使用不安全的 HTTP協定 – 敏感數據通過 HTTP 傳輸,使其暴露於被截取的風險並損害私隱
於顯示屏裝置的研究結果
- 高風險研究結果:
- 通過紅外線進行未經授權的控制 – 顯示屏中的紅外線感測器允許黑客使用遙控器控制設備,從而實現關閉顯示屏等操作
- 未經授權向顯示屏發送指令 – 黑客可以冒充伺服器向顯示屏發送命令,從而可能遠端關閉裝置
- 暴露的外部介面埠 – 顯示屏有多個外部埠,黑客可以通過USB注入惡意內容進行攻擊
- 啟用的觸控屏允許管制 – 顯示屏上的觸摸手勢可用於退出媒體播放機或存取設置,構成安全風險
- 使用USB裝置顯示惡意程式 – 顯示屏可以從 USB 設備運行程式,從而允許黑客執行惡意軟件
- 中等風險研究結果:
- 未加密的數據流量 – 來自顯示屏的數據流量未加密,使其容易受到截取和中間人攻擊(Man-in-the-Middle Attack)
- 系統內的防毒軟件或防火牆功能被停用 – 一些顯示屏禁用了系統裡防毒軟件或防火牆功能,增加了未經授權的存取和惡意軟件的風險
- 低風險研究結果:
- 阻斷服務 – 顯示屏容易受到阻斷服務攻擊,這可能會減慢速度或使其無法使用
- 暴露了不必要的網絡服務 – 顯示屏啟用了不必要的網路服務,增加通過開放的網絡端口進行攻擊的風險
數碼顯示屏用戶的保安建議
本保安研究提供了下列的保安建議以降低上述的保安風險。顯示屏用戶亦可以參考《物聯網數碼顯示屏保安指南》中採取進一步保安最佳實踐,以保護數碼顯示屏的環境。
對於顯示屏網頁管理平台的保安建議
- 通過身份驗證和授權實施嚴格的存取管制措施,確保只有授權用戶才能存取授權頁面
- 使用認可的密碼雜湊演算法,並加入獨特的隨機鹽(Random Salt)以加強帔破解的防禦
- 定期將程式碼庫更新到最新版本,以減少已知的漏洞
- 建立白名單以使用參數化查詢並實施嚴格的輸入驗證,以防止 SQL 注入
- 確保只有必要權限的授權用戶才能存取關鍵功能,並限制普通用戶使用他們分配的權限。
- 驗證伺服器端的所有輸入以防止未經授權的更改
- 實施伺服器端清理並實施內容保安政策(Content Security Policy)以限制未經授權的指令執行
- 當進行登入、登出或保安設定更改動作時,確保會更改通訊識別令牌(Session ID Tokens)
- 實施適當的存取管制,以確保只有具有適當權限的經過身份驗證的用戶才能存取檔
- 更改密碼時需要驗證當前密碼
- 將管理平台設定為 HTTPS 協定,並啟用 HSTS功能 (HTTP Strict Transport Security)
對於數碼顯示屏裝置的保安建議
- 如果不需要使用紅外線控制,以膠帶等物理方式阻擋紅外線感測器,或拔下感測器插頭
- 加密伺服器和顯示屏之間的通訊,驗證數據包來源,並使用記錄時間和隨機數來防止重放攻擊
- 使用物理鎖或在系統禁用未使用的介面埠來限制物理存取
- 如果不需要使用觸控功能,將其關閉或在系統內限制觸控手勢以防止未經授權的存取
- 加密伺服器和顯示屏之間的所有數據流量以防止被黑客截取
- 確保系統防火牆和防毒軟件功能均已安裝並啟用
- 採用流量限制並檢測非法流量,以在網路層面阻止它
- 在網路防火牆禁用不必要的網路服務或阻止存取
總結
是次針對數碼顯示屏的保安研究突顯了黑客使用不同可行的渠道對其裝置進行入侵,從而發動進一步攻擊。通過採用上述建議的保安措施,數碼顯示屏用戶可以顯著降低受攻擊的風險並增強系統的整體保安性。持續的警惕和積極的保安實踐對於保護數碼顯示屏系統免受不斷演變的威脅至關重要。
請點擊《物聯網數碼顯示屏保安研究報告》下載。用戶或開發者如對研究有任何意見或查詢,歡迎通過電子郵件 [email protected] 或 24 小時電話熱線 8105 6060 聯繫 HKCERT。
相關標籤
分享至