CVE-2024-32384CVE-2024-32384是KerLink公司KerOS操作系统中的一个安全漏洞。该漏洞影响KerLink网关设备,这些设备在KerOS 5.10之前的版本中,其Web管理界面仅支持HTTP协议进行通信,完全缺少HTTPS加密传输支持。由于缺乏传输层安全保护,攻击者可以实施中间人攻击(Man-in-the-Middle, MITM),拦截并篡改客户端与网关设备之间的通信流量。KerLink网关设备通常部署在物联网(IoT)环境中,用于连接和管理大量传感器及终端设备。此类设备若存在加密通信缺陷,可能导致管理员凭据泄露、设备配置被篡改,甚至进一步渗透到整个物联网网络中。CVSS 3.1评分6.8(中等严重程度),攻击复杂度高,需要用户交互,但无需认证即可发动攻击,对机密性和完整性均造成高影响。
KerLink网关设备运行KerOS操作系统,其Web管理界面默认配置为仅监听HTTP端口(通常为80端口),未启用HTTPS(SSL/TLS)加密传输。当管理员通过浏览器访问网关管理界面时,所有通信数据以明文形式在网络上传输。攻击者处于同一网络路径时,可利用ARP欺骗、DNS劫持或WiFi中间人等技术截获流量。由于HTTP协议不提供任何加密或身份验证机制,攻击者不仅能窃听敏感信息(如管理员登录凭据、会话Cookie),还能注入恶意JavaScript代码或篡改响应内容,实施进一步攻击。攻击成功后,攻击者可获取设备完全控制权,修改网关配置、窃取网络密钥或建立持久化后门。此漏洞源于设计缺陷,设备固件层面缺少SSL/TLS支持模块,升级到KerOS 5.10版本可启用HTTPS功能解决此问题。