Zero-Day-Lücken: Hunderte Millionen von IoT-Geräten bedroht

16. Juni 2020 um 16:00
image

Einige der 19 Schwachstellen erlauben die Ausführung von beliebigem Code aus der Ferne und haben den höchsten CVSS-Score.

Die Security-Firma JSOF hat insgesamt 19 angreifbare Schwachstellen in Code gefunden, der dazu dient IoT-Geräte ans Internet anzuschliessen. Offenbar sind hunderte Millionen von Geräten von über 500 Herstellern davon bedroht: vom medizinischen Gerät über den Drucker bis zum industriellen Steuerungsmodul. Dies schreibt JSOF in einem Blogbeitrag. Die israelischen Forscher haben die Sammlung von Lücken auf den Namen Ripple20 getauft.
Entdeckt wurden die Probleme letzten Herbst, als JSOF ein Gerät analysierte und dabei feststellte, dass der TCP/IP-Stack Schwachstellen enthielt. Gefunden wurde die Zero-Day-Schwachstellen schliesslich in Code der US-Software-Firma Treck. Diese selbst ist weniger bekannt, ihre Lösungen kommen allerdings bei grossen Herstellern wie HP, Intel, Schneider Electric, Caterpillar und Rockwell Automation zum Einsatz. Zudem, so JSOF, setzten hätten auch viele weitere Anbieter den Code in ihren Geräten implementiert. 
image
In diesen Bereichen finden sich verwundbare Geräte.
"Nicht viele haben von der Firma [Treck] gehört, aber sie ist eine führende Anbieterin von TCP/IP-Stacks, sie steht also am Anfang einer wirklich komplexen Lieferkette", sagt JSOF-CEO Shlomi Oberman. Ripple – Englisch für Krabbeln – haben die Forscher die Lücken genannt, weil sie gewissermassen die Lieferkette hochkrabbelt und von einem vergleichsweise kleinen Anbieter die grossen Vendors erreicht.
Mehrere der Lücken erlauben es Angreifern, wenn sie ausgenutzt werden, beliebigen Code auf Zielgeräten auszuführen. Zudem könnten über Jahre schädlicher Code in Devices verstecken, so JSOF. Zwei der Schwachstellen haben den höchsten CVSS-Score 10 erhalten, zwei weitere Schwachstellen eine 9,8. Sie ermöglichten Angreifern die Zielgeräte zu übernehmen: Etwa industrielle Steuerungsgeräte oder medizinische Devices.
Den detaillierten Bericht mit CVE-Nummern und Beschreibungen hat JSOF auf seiner Website veröffentlicht.

Loading

Mehr zum Thema

image

SAP will mehr Autonomie im Geschäft

An der Hausmesse "Sapphire" hat der ERP-Anbieter mehrere KI-Erweiterungen für seine Geschäftsanwendungen angekündigt. Die Vision ist das Autonomous Enterprise.

publiziert am 12.5.2026
image

Commvault setzt auf Cyberresilienz statt Prävention

Beim diesjährigen Commvault Shift in Zürich wurde deutlich, wie stark sich der Fokus der Cybersicherheit verschiebt: weg von reiner Prävention hin zu schneller Wiederherstellung im Ernstfall.

publiziert am 12.5.2026
image

Schweizer Firmen offenbar fortgeschritten bei SAP-Migration

Jedes dritte Schweizer Unternehmen ist bereits vollständig auf S/4Hana migriert. Damit sind die einheimischen Firmen weiter als ihre Mitstreiter im deutschsprachigen Raum.

publiziert am 12.5.2026
image

Fenaco-IT-Tochter Bison steigert Umsatz

Die Fenaco Genossenschaft meldet einen gesunkenen Nettoerlös. Bison trug rund 120 Millionen Franken zum Umsatz bei.

publiziert am 12.5.2026