news 2026/4/15 19:56:58

全球近五万个访问控制系统曝严重漏洞,数字身份认证基石面临崩塌风险

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
全球近五万个访问控制系统曝严重漏洞,数字身份认证基石面临崩塌风险

荷兰IT安全咨询公司Modat发现,全球范围内部署的约49,000个访问管理系统(AMS)存在严重的安全漏洞。这些系统本应通过密码、生物识别和多因素认证等身份验证方法控制建筑物访问,然而却因关键配置错误导致敏感数据暴露,使设施面临未经授权进入的风险。

此次发现暴露了一个跨越多个领域的重大全球性安全威胁,涉及医疗、教育、制造、建筑、石油行业和政府机构等。

漏洞带来双重威胁

访问管理系统通过多种方法验证用户身份,并根据预定策略授权访问权限。当这些系统配置不当时,会带来双重威胁:一是未经授权的物理访问建筑物,二是未经授权的数字访问存储在系统中的敏感信息。

Heise Online的研究人员发现了大量案例,其中员工照片、全名、身份证号码、访问卡详细信息、生物识别数据、车辆牌照、工作安排甚至设施访问凭证等数据完全未受保护,潜在攻击者可以轻易获取。暴露的生物识别数据尤其令人担忧,因为与密码不同,这些信息一旦泄露便无法更改。

漏洞利用与地理分布

安全专家强调,此类暴露的数据为各种网络威胁提供了广泛的攻击面,包括钓鱼攻击、身份盗窃、社会工程攻击以及专门设计的欺诈计划,旨在从组织和个人中窃取更多敏感信息。

漏洞系统的地理分布显示出令人担忧的模式,其中欧洲、美国、中东和北非的漏洞系统最为集中。研究发现,意大利是受影响最严重的国家,拥有16,678个漏洞系统,其次是墨西哥(5,940个)和越南(5,035个)。印度排名第十,约有1,070个受影响的系统。值得注意的是,德国并未进入受影响最严重国家的前十名。

漏洞分析与修复建议

受影响系统中的身份验证协议揭示了导致可利用安全漏洞的一致错误配置模式。在典型的安全实施中,访问管理系统应使用类似于以下配置代码:access_protocol.biometric_data.storage = "encrypted";; remote_access.public_endpoints = FALSE; authentication.credential_exposure = "restricted";

然而,调查人员发现数以千计的系统采用了默认或不正确的设置,导致API端点和凭证数据库暴露在未经授权的查询中。对这些漏洞系统的连接请求通常会以未加密的格式返回敏感数据,而无需进行适当的身份验证挑战,这为即使是技术不高的攻击者提供了简单的利用途径。

修改几个配置参数即可修复许多这些漏洞,但系统管理员对安全最佳实践的普遍误解导致了这一全球性安全漏洞。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/15 23:28:44

ChatGLM3-6B长文本处理实测:万字文档分析不卡顿

ChatGLM3-6B长文本处理实测:万字文档分析不卡顿 1. 为什么“万字不卡顿”不是营销话术,而是可验证的工程事实 你有没有试过把一份8000字的产品需求文档直接丢给本地大模型,然后眼睁睁看着它卡在第3000字、显存爆红、响应延迟飙升到30秒以上&a…

作者头像 李华
网站建设 2026/4/15 22:35:33

GLM-4.6V-Flash-WEB让AI绘画描述更精准

GLM-4.6V-Flash-WEB:让AI绘画描述更精准的轻量多模态实践指南 你有没有试过这样写提示词:“一只橘猫坐在窗台上,阳光斜照,窗外有梧桐树,画面温暖柔和”——结果生成的图里猫是灰的、窗台歪斜、梧桐叶子像海藻&#xf…

作者头像 李华
网站建设 2026/4/16 11:12:45

ANIMATEDIFF PRO效果展示:动态HDR效果——高光不过曝、暗部有细节

ANIMATEDIFF PRO效果展示:动态HDR效果——高光不过曝、暗部有细节 1. 电影级渲染工作站介绍 ANIMATEDIFF PRO是一款基于AnimateDiff架构与Realistic Vision V5.1底座构建的高级文生视频渲染平台。这个专业级工具专为追求极致视觉效果与电影质感的AI艺术家打造&…

作者头像 李华
网站建设 2026/4/16 11:14:41

COMSOL冻土流热固耦合建模初探

comsol冻土,建立偏微分方程实现流热固的耦合 在过去的几年里,COMSOL Multiphysics作为一款功能强大的多物理场仿真软件,已经成为许多工程师和研究人员手中不可或缺的工具。尤其是在处理复杂的耦合问题时,其灵活性和强大的数学建模…

作者头像 李华
网站建设 2026/4/16 9:24:20

Z-Image-Turbo快速部署教程:本地运行AI绘画模型就这么简单

Z-Image-Turbo快速部署教程:本地运行AI绘画模型就这么简单 1. 为什么你值得花10分钟部署这个AI绘画工具 你是不是也经历过这些时刻: 想快速生成一张配图,却卡在云平台排队等待; 看到别人用AI画出惊艳作品,自己却连环…

作者头像 李华
网站建设 2026/4/16 11:04:28

Qwen3:32B在Clawdbot中的GPU利用率优化:显存压缩与批处理调优指南

Qwen3:32B在Clawdbot中的GPU利用率优化:显存压缩与批处理调优指南 1. 背景与问题定位:为什么Qwen3:32B在Clawdbot中跑不“满” Clawdbot 是一个面向企业级对话场景的轻量级Chat平台,其核心能力依赖于大语言模型的实时响应质量。当我们将 Qw…

作者头像 李华