99精品伊人亚洲|最近国产中文炮友|九草在线视频支援|AV网站大全最新|美女黄片免费观看|国产精品资源视频|精彩无码视频一区|91大神在线后入|伊人终合在线播放|久草综合久久中文

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

一項(xiàng)加密Bug已被證實(shí)影響到多種藍(lán)牙及操作系統(tǒng)驅(qū)動(dòng)程序

pIuy_EAQapp ? 來(lái)源:未知 ? 作者:李倩 ? 2018-07-26 14:53 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

7月25日訊 來(lái)自以色列理工學(xué)院的兩位科學(xué)家 Lior Neumann 與 Eli Biham 發(fā)現(xiàn),一項(xiàng)加密 Bug (編號(hào)CVE-2018-5383)已被證實(shí)影響到多種藍(lán)牙操作系統(tǒng)驅(qū)動(dòng)程序,影響蘋(píng)果、博通、英特爾、高通等多家硬件供應(yīng)商的相關(guān)產(chǎn)品。

漏洞原因

造成此項(xiàng) Bug 的原因,在于支持藍(lán)牙功能的設(shè)備無(wú)法充分驗(yàn)證“安全”藍(lán)牙連接期間所使用的加密參數(shù)。更準(zhǔn)確地說(shuō),配對(duì)設(shè)備無(wú)法充分驗(yàn)證在 Diffie-Hellman 密鑰交換期間用于生成公鑰的橢圓曲線參數(shù)。

這將導(dǎo)致弱配對(duì)問(wèn)題,并可能允許遠(yuǎn)程攻擊者獲取設(shè)備所使用的加密密鑰并恢復(fù)在“安全”藍(lán)牙連接中配對(duì)的兩臺(tái)設(shè)備間發(fā)送的往來(lái)數(shù)據(jù)。

藍(lán)牙與藍(lán)牙LE皆會(huì)受到影響

藍(lán)牙標(biāo)準(zhǔn)中的“安全簡(jiǎn)單配對(duì)”過(guò)程與藍(lán)牙LE(低功耗藍(lán)牙)中的“安全連接”配對(duì)過(guò)程皆會(huì)受到影響。

CERT/CC 在2018年7月23日發(fā)布了一份安全通報(bào),其中包含以下與此項(xiàng)漏洞相關(guān)的說(shuō)明:

藍(lán)牙利用基于橢圓曲線 Diffie-Hellman(簡(jiǎn)稱(chēng)ECDH)密鑰交換的設(shè)備配對(duì)機(jī)制實(shí)現(xiàn)設(shè)備之間的加密通信。ECDH 密鑰由私鑰及公鑰組成,且雙方交換公鑰以共享配對(duì)密鑰。設(shè)備還必須接受所使用的橢圓曲線參數(shù)。此前關(guān)于“曲線無(wú)效化攻擊”證明,ECDH 參數(shù)在用于計(jì)算共享密鑰之前并不總會(huì)經(jīng)過(guò)驗(yàn)證——即可能并未驗(yàn)證所有共享密鑰計(jì)算之前存在的參數(shù),這可能減少攻擊者獲取受攻擊設(shè)備私鑰時(shí)需要處理的工作量。

在某些實(shí)現(xiàn)方案中,橢圓曲線參數(shù)并未全部由加密算法進(jìn)行驗(yàn)證,這將允許處于同一無(wú)線范圍內(nèi)的遠(yuǎn)程攻擊者注入無(wú)效公鑰以高概率確定會(huì)話密鑰。此后,攻擊者將能夠以被動(dòng)方式攔截并解密所有設(shè)備間往來(lái)消息,及/或偽造與注入惡意消息。

多家大型供應(yīng)商受到影響

蘋(píng)果、博通、英特爾以及高通等公司已經(jīng)確認(rèn)其藍(lán)牙與操作系統(tǒng)驅(qū)動(dòng)程序受到影響。

蘋(píng)果與博通雙方針對(duì)該項(xiàng)漏洞部署了修復(fù)程序;

英特爾與高通方面尚未做出補(bǔ)救性舉措;

CERT/CC 專(zhuān)家們還無(wú)法確定 Android、谷歌設(shè)備或者其它 Linux 內(nèi)核類(lèi)方案是否受到影響。

微軟不受影響

微軟公司表示,其設(shè)備不會(huì)受到影響。

藍(lán)牙特別興趣小組(簡(jiǎn)稱(chēng) SIG)作為藍(lán)牙標(biāo)準(zhǔn)的開(kāi)發(fā)監(jiān)督機(jī)構(gòu),已經(jīng)就此項(xiàng)安全漏洞發(fā)布一份聲明:

要成功實(shí)施攻擊,攻擊方需要確保攻擊設(shè)備處于通過(guò)配對(duì)程序連接的兩臺(tái)易受攻擊藍(lán)牙設(shè)備的無(wú)線范圍之內(nèi)。攻擊設(shè)備需要阻止每一次傳輸、向發(fā)送設(shè)備發(fā)送確認(rèn),而后在短時(shí)間窗口內(nèi)將惡意數(shù)據(jù)包注入接收設(shè)備的方式攔截公鑰交換過(guò)程。如果配對(duì)雙方中只有一臺(tái)設(shè)備存在漏洞,則攻擊無(wú)法成功。

該組織表示,目前其已經(jīng)更新了藍(lán)牙官方標(biāo)準(zhǔn),要求所有配對(duì)設(shè)備必須對(duì)加密藍(lán)牙連接中基于密鑰的所有參數(shù)進(jìn)行驗(yàn)證。研究人員與藍(lán)牙 SIG 指出,他們還沒(méi)有發(fā)現(xiàn)任何可能利用此項(xiàng)安全漏洞的實(shí)際攻擊活動(dòng)。

補(bǔ)丁發(fā)布方式

此項(xiàng)針對(duì) CVE-2018-5358 漏洞的更新將以操作系統(tǒng)更新/驅(qū)動(dòng)程序更新(面向臺(tái)式機(jī)、筆記本電腦以及智能手機(jī))或固件更新(面向物聯(lián)網(wǎng)/智能設(shè)備)的方式發(fā)布。

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 藍(lán)牙
    +關(guān)注

    關(guān)注

    116

    文章

    6078

    瀏覽量

    174058
  • 操作系統(tǒng)
    +關(guān)注

    關(guān)注

    37

    文章

    7152

    瀏覽量

    125614
  • BUG
    BUG
    +關(guān)注

    關(guān)注

    0

    文章

    156

    瀏覽量

    16028

原文標(biāo)題:加密Bug影響蘋(píng)果等大型廠商藍(lán)牙、操作系統(tǒng)驅(qū)動(dòng)程序!

文章出處:【微信號(hào):EAQapp,微信公眾號(hào):E安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    基于Linux操作系統(tǒng)的設(shè)備驅(qū)動(dòng)程序開(kāi)發(fā)

    本文介紹了Linux 系統(tǒng)的特點(diǎn),闡述了在Linux 操作系統(tǒng)下,對(duì)系統(tǒng)硬件的訪問(wèn)和開(kāi)發(fā)驅(qū)動(dòng)程序的方法,說(shuō)明了設(shè)備驅(qū)動(dòng)程序的結(jié)構(gòu)和編寫(xiě)過(guò)程。
    發(fā)表于 09-02 17:11 ?20次下載

    基于eCos操作系統(tǒng)的FLASH驅(qū)動(dòng)程序分析與移植

    基于eCos操作系統(tǒng)的FLASH驅(qū)動(dòng)程序分析與移植 0 引 言   嵌入式系統(tǒng)需要支持的外部設(shè)備種類(lèi)繁多,如何構(gòu)造運(yùn)行良好的嵌入式設(shè)備的驅(qū)動(dòng)程序,對(duì)嵌入式
    發(fā)表于 12-28 10:50 ?1430次閱讀
    基于eCos<b class='flag-5'>操作系統(tǒng)</b>的FLASH<b class='flag-5'>驅(qū)動(dòng)程序</b>分析與移植

    AD7176-微控制器無(wú)操作系統(tǒng)驅(qū)動(dòng)程序

    AD7176-微控制器無(wú)操作系統(tǒng)驅(qū)動(dòng)程序
    發(fā)表于 04-14 16:41 ?6次下載
    AD7176-微控制器無(wú)<b class='flag-5'>操作系統(tǒng)</b><b class='flag-5'>驅(qū)動(dòng)程序</b>

    AD7734-微控制器無(wú)操作系統(tǒng)驅(qū)動(dòng)程序

    AD7734-微控制器無(wú)操作系統(tǒng)驅(qū)動(dòng)程序
    發(fā)表于 04-22 08:30 ?11次下載
    AD7734-微控制器無(wú)<b class='flag-5'>操作系統(tǒng)</b><b class='flag-5'>驅(qū)動(dòng)程序</b>

    AD7887-微控制器無(wú)操作系統(tǒng)驅(qū)動(dòng)程序

    AD7887-微控制器無(wú)操作系統(tǒng)驅(qū)動(dòng)程序
    發(fā)表于 04-22 09:16 ?0次下載
    AD7887-微控制器無(wú)<b class='flag-5'>操作系統(tǒng)</b><b class='flag-5'>驅(qū)動(dòng)程序</b>

    AD7799-微控制器無(wú)操作系統(tǒng)驅(qū)動(dòng)程序

    AD7799-微控制器無(wú)操作系統(tǒng)驅(qū)動(dòng)程序
    發(fā)表于 04-24 16:36 ?15次下載
    AD7799-微控制器無(wú)<b class='flag-5'>操作系統(tǒng)</b><b class='flag-5'>驅(qū)動(dòng)程序</b>

    AD5252-微控制器無(wú)操作系統(tǒng)驅(qū)動(dòng)程序

    AD5252-微控制器無(wú)操作系統(tǒng)驅(qū)動(dòng)程序
    發(fā)表于 05-13 15:15 ?4次下載
    AD5252-微控制器無(wú)<b class='flag-5'>操作系統(tǒng)</b><b class='flag-5'>驅(qū)動(dòng)程序</b>

    AD7780-適用于單片機(jī)平臺(tái)的無(wú)操作系統(tǒng)驅(qū)動(dòng)程序

    AD7780-適用于單片機(jī)平臺(tái)的無(wú)操作系統(tǒng)驅(qū)動(dòng)程序
    發(fā)表于 05-20 13:37 ?11次下載
    AD7780-適用于單片機(jī)平臺(tái)的無(wú)<b class='flag-5'>操作系統(tǒng)</b><b class='flag-5'>驅(qū)動(dòng)程序</b>

    AD7298-微控制器無(wú)操作系統(tǒng)驅(qū)動(dòng)程序

    AD7298-微控制器無(wú)操作系統(tǒng)驅(qū)動(dòng)程序
    發(fā)表于 05-22 11:13 ?6次下載
    AD7298-微控制器無(wú)<b class='flag-5'>操作系統(tǒng)</b><b class='flag-5'>驅(qū)動(dòng)程序</b>

    AD5162-微控制器無(wú)操作系統(tǒng)驅(qū)動(dòng)程序

    AD5162-微控制器無(wú)操作系統(tǒng)驅(qū)動(dòng)程序
    發(fā)表于 05-22 15:05 ?35次下載
    AD5162-微控制器無(wú)<b class='flag-5'>操作系統(tǒng)</b><b class='flag-5'>驅(qū)動(dòng)程序</b>

    AD5790-微控制器無(wú)操作系統(tǒng)驅(qū)動(dòng)程序

    AD5790-微控制器無(wú)操作系統(tǒng)驅(qū)動(dòng)程序
    發(fā)表于 05-22 20:30 ?3次下載
    AD5790-微控制器無(wú)<b class='flag-5'>操作系統(tǒng)</b><b class='flag-5'>驅(qū)動(dòng)程序</b>

    AD7291-微控制器無(wú)操作系統(tǒng)驅(qū)動(dòng)程序

    AD7291-微控制器無(wú)操作系統(tǒng)驅(qū)動(dòng)程序
    發(fā)表于 05-22 20:39 ?9次下載
    AD7291-微控制器無(wú)<b class='flag-5'>操作系統(tǒng)</b><b class='flag-5'>驅(qū)動(dòng)程序</b>

    AD5449-微控制器無(wú)操作系統(tǒng)驅(qū)動(dòng)程序

    AD5449-微控制器無(wú)操作系統(tǒng)驅(qū)動(dòng)程序
    發(fā)表于 05-23 09:17 ?5次下載
    AD5449-微控制器無(wú)<b class='flag-5'>操作系統(tǒng)</b><b class='flag-5'>驅(qū)動(dòng)程序</b>

    VxWorks操作系統(tǒng)下CompactPCI總線驅(qū)動(dòng)程序的設(shè)計(jì)

    VxWorks操作系統(tǒng)下CompactPCI總線驅(qū)動(dòng)程序的設(shè)計(jì)(電源技術(shù)應(yīng)用 期刊)-該文檔為VxWorks操作系統(tǒng)下CompactPCI總線驅(qū)動(dòng)程序的設(shè)計(jì)總結(jié)文檔,是
    發(fā)表于 08-31 16:09 ?17次下載
    VxWorks<b class='flag-5'>操作系統(tǒng)</b>下CompactPCI總線<b class='flag-5'>驅(qū)動(dòng)程序</b>的設(shè)計(jì)

    了解和使用無(wú)操作系統(tǒng)和平臺(tái)驅(qū)動(dòng)程序

    快速發(fā)展的技術(shù)需要軟件支持(固件驅(qū)動(dòng)程序和示例代碼)來(lái)簡(jiǎn)化過(guò)程中的設(shè)計(jì)。本文介紹如何使用no-OS(無(wú)操作系統(tǒng)驅(qū)動(dòng)程序和平臺(tái)驅(qū)動(dòng)程序,通過(guò)ADI公司的精密模數(shù)轉(zhuǎn)換器和數(shù)模轉(zhuǎn)換器構(gòu)建應(yīng)
    的頭像 發(fā)表于 12-15 14:28 ?1648次閱讀
    了解和使用無(wú)<b class='flag-5'>操作系統(tǒng)</b>和平臺(tái)<b class='flag-5'>驅(qū)動(dòng)程序</b>