HI~歡迎來到數(shù)造云打印平臺!
9月6日訊,根據(jù)SANS互聯(lián)網(wǎng)風(fēng)暴中心(ISC)的兩位安全研究人員Xavier Mertens和Richard Porter的博客文章,將近3800臺3D打印機(jī)開放,沒有任何訪問控制或認(rèn)證要求。
暴露的3D打印機(jī)正在使用名為OctoPrint的開源項(xiàng)目。它是3D打印機(jī)的Web界面,允許您從網(wǎng)絡(luò)上的幾乎任何瀏覽器輕松控制和監(jiān)控3D打印機(jī)和3D打印作業(yè)。該軟件為各地的制造商提供了一種有效的方式來跟蹤他們的印刷品,無論他們是否站在他們的3D打印機(jī)前。它可以讀取G代碼文件,查看網(wǎng)絡(luò)攝像頭源,查看打印機(jī)狀態(tài)和終端輸出等。但是,無需驗(yàn)證,這意味著隨機(jī)攻擊者也可以修改打印機(jī)的設(shè)置。
攻擊者可以下載未加密的G代碼項(xiàng)目文件,告訴打印機(jī)要打印什么。 “可以下載G代碼文件并導(dǎo)致潛在的商業(yè)秘密數(shù)據(jù)泄露,”研究人員寫道。 “事實(shí)上,許多公司研發(fā)部門正在使用3D打印機(jī)來開發(fā)和測試他們未來產(chǎn)品的某些部分?!?br /> Porter和Mertens還認(rèn)為,匿名人員可以向打印機(jī)發(fā)送惡意G代碼文件,并指示在沒有人在場的情況下打印它并可能引發(fā)火災(zāi)。其他可能濫用G代碼文件包括未經(jīng)授權(quán)訪問3D打印機(jī)的網(wǎng)絡(luò)攝像頭,這可能會影響遠(yuǎn)程用戶隱私,或使用經(jīng)過修改的G代碼文件來破壞最終產(chǎn)品或?qū)е?D打印機(jī)故障。
他們寫道:“通過更改G代碼指令,您將指示設(shè)備打印對象,但更改的對象將不具有相同的物理功能,并且一旦使用就可能成為潛在的危險(xiǎn),想想3D打印的槍支,還有無人機(jī)中使用的3D打印物體。無人機(jī)擁有者是自我印刷硬件的忠實(shí)粉絲。“
Shodan搜索顯示,有超過3,700個(gè)OctoPrint接口可在線獲得,其中包括美國近1,600個(gè)。
SANS ISC研究人員建議用戶在OctoPrint中啟用訪問控制功能。 OctoPrint的文檔中的警告顯示:“如果您打算通過互聯(lián)網(wǎng)訪問您的OctoPrint實(shí)例,請始終啟用訪問控制,理想情況下不要讓所有人通過互聯(lián)網(wǎng)訪問,而是使用VPN或至少使用HTTP基本在OctoPrint上面的一層上進(jìn)行身份驗(yàn)證?!?br />
在ISC博客文章之后,OctoPrint發(fā)布了Octoprint安全遠(yuǎn)程訪問指南?!皩ctoPrint放在互聯(lián)網(wǎng)上是危險(xiǎn)的。如果您必須這樣做,請利用OctoPrint中內(nèi)置的ACL系統(tǒng),更好的是,在前面提供另一種形式的身份驗(yàn)證。即使設(shè)置插件或VPN /反向代理等“。
來源:3d打印網(wǎng)
編輯:董強(qiáng)
相關(guān)推薦
全部評論 0
暫無評論