99精品伊人亚洲|最近国产中文炮友|九草在线视频支援|AV网站大全最新|美女黄片免费观看|国产精品资源视频|精彩无码视频一区|91大神在线后入|伊人终合在线播放|久草综合久久中文

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

一家硬件安全模塊供應(yīng)商存在漏洞,黑客可遠程控制HSM

pIuy_EAQapp ? 來源:YXQ ? 2019-06-12 15:12 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

據(jù)外媒報道,兩位安全研究人員最近披露了一些漏洞,這些漏洞可被遠程利用,以檢索存儲在特殊計算機組件HSM(硬件安全模塊)中的敏感數(shù)據(jù)。HSM是一種硬件隔離設(shè)備,使用高級密碼學來存儲、操作和處理數(shù)字密鑰、密碼、PIN等敏感信息。

HSM以計算機擴展卡、可聯(lián)網(wǎng)的路由器式設(shè)備或USB連接的拇指驅(qū)動器式設(shè)備的形式存在,通常用于金融機構(gòu)、政府機構(gòu)、數(shù)據(jù)中心、云提供商和電信運營商等。盡管近20年來,它們一直是一種小型硬件組件,但實際非常常見,今天的許多硬件錢包基本上都是經(jīng)過設(shè)計的HSM。

在一家HSM供應(yīng)商中發(fā)現(xiàn)遠程攻擊

上周在法國舉行的一次安全會議上,硬件錢包制造商Ledger的兩名安全研究人員披露了一家HSM主要供應(yīng)商的幾個漏洞細節(jié)。他們計劃在8月于美國舉行的黑帽安全會議上發(fā)表他們的研究成果。

根據(jù)即將發(fā)表的報告摘要,研究人員發(fā)現(xiàn),漏洞允許未經(jīng)身份驗證的遠程攻擊者完全控制該供應(yīng)商的HSM。研究人員表示,這些攻擊允許遠程檢索所有HSM機密,其中包括加密密鑰和管理員憑證。此外,兩人還表示,他們可以利用固件簽名驗證中的一個密碼漏洞,將修改后的固件上傳到HSM,而這個固件包括一個在固件更新后仍然存在的持久后門。

供應(yīng)商名稱不詳

研究人員將調(diào)查結(jié)果報告給了HSM制造商,制造商隨后發(fā)布了帶有安全補丁的固件更新。他們并沒有透露供應(yīng)商的名字,但Cryptosense安全審計軟件的團隊指出,供應(yīng)商可能是Gemalto。Gemalto上月發(fā)布了Sentinel LDK的安全更新,這是一種用于管理HSM組件上硬件密鑰的API。

Cryptosense團隊指出,Ledger研究團隊使用的攻擊方法并不特別新穎,其他人很可能已經(jīng)發(fā)現(xiàn)了這些安全漏洞。國家級情報機構(gòu)中資金充足的漏洞研究團隊也可以開展類似的工作,發(fā)現(xiàn)這次攻擊。攻擊中最令人擔憂的部分是持久性的后門,黑客可能會在包含類似后門的關(guān)鍵基礎(chǔ)設(shè)施中部署惡意HSM。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 黑客
    +關(guān)注

    關(guān)注

    3

    文章

    284

    瀏覽量

    22416

原文標題:一家HSM供應(yīng)商的產(chǎn)品存在嚴重漏洞,敏感信息易被竊取

文章出處:【微信號:EAQapp,微信公眾號:E安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點推薦

    一家電動工具供應(yīng)商浮出水面:國產(chǎn)器件出海新入口?

    ,是一家聚焦電動工具細分市場的零部件系統(tǒng)供應(yīng)商,主要產(chǎn)品覆蓋智能開關(guān)、智能控制器、無刷電機、精密結(jié)構(gòu)件與其他等五大類,核心客戶為百得集團、TTI集團、東成集團等國內(nèi)外頭部品牌。 2024年其營收達到12.3億元,其中電動工具零部
    的頭像 發(fā)表于 07-10 15:33 ?118次閱讀
    <b class='flag-5'>一家</b>電動工具<b class='flag-5'>供應(yīng)商</b>浮出水面:國產(chǎn)器件出海新入口?

    淺談OCP SAFE服務(wù)器組件安全注意事項

    保護超大規(guī)模數(shù)據(jù)中心組件(包括 CPU、存儲控制器和硬件安全模塊)免受網(wǎng)絡(luò)威脅對于維護超大規(guī)模數(shù)據(jù)中心的安全至關(guān)重要,以防范可能危及整個網(wǎng)絡(luò)的漏洞
    的頭像 發(fā)表于 06-23 10:16 ?458次閱讀

    Vector MICROSAR HSM固件通過ISO/SAE 21434認證

    Vector針對汽車ECU硬件安全模塊HSM)的固件產(chǎn)品——MICROSAR HSM,已正式通過 ISO/SAE 21434認證。作為一家
    的頭像 發(fā)表于 06-12 17:33 ?599次閱讀
    Vector MICROSAR <b class='flag-5'>HSM</b>固件通過ISO/SAE 21434認證

    如何使用無線遠程控制模塊來實現(xiàn)rs-485無線控制?

    無線遠程控制模塊,是種在工業(yè)自動化、遠程監(jiān)控等領(lǐng)域廣泛應(yīng)用的技術(shù)。以下將主要介紹無線遠程控制模塊
    的頭像 發(fā)表于 04-24 17:08 ?410次閱讀
    如何使用無線<b class='flag-5'>遠程控制</b><b class='flag-5'>模塊</b>來實現(xiàn)rs-485無線<b class='flag-5'>控制</b>?

    智慧路燈如何實現(xiàn)遠程控制?

    水平。那么,叁仟智慧路燈究竟是如何實現(xiàn)遠程控制的呢?這背后涉及系列先進的技術(shù)與系統(tǒng)架構(gòu)。接下來,讓我們起深入探究智慧路燈遠程控制的奧秘。 ?
    的頭像 發(fā)表于 03-18 12:27 ?321次閱讀
    智慧路燈如何實現(xiàn)<b class='flag-5'>遠程控制</b>?

    plc遠程控制模塊是什么

    PLC遠程控制模塊是什么?PLC(ProgrammableLogicController,可編程邏輯控制器)遠程控制模塊是用于實現(xiàn)
    的頭像 發(fā)表于 02-12 17:20 ?706次閱讀

    PLC遠程控制模塊應(yīng)用

    PLC(Programmable Logic Controller,可編程邏輯控制器)遠程控制模塊,作為工業(yè)自動化領(lǐng)域的項重要技術(shù),正日益展現(xiàn)出其強大的應(yīng)用潛力和價值。通過
    的頭像 發(fā)表于 02-12 16:48 ?492次閱讀

    特斯拉國內(nèi)102供應(yīng)覽表(供應(yīng)商與產(chǎn)品名錄)

    特斯拉,作為全球電動汽車領(lǐng)域的領(lǐng)軍品牌,其在國內(nèi)的供應(yīng)鏈體系龐大而復雜,涵蓋了從電池制造、汽車零部件生產(chǎn)到整車裝配的各個環(huán)節(jié)。以下是對特斯拉國內(nèi)102供應(yīng)鏈企業(yè)的概覽,包括些核心
    的頭像 發(fā)表于 01-02 16:49 ?1694次閱讀
    特斯拉國內(nèi)102<b class='flag-5'>家</b><b class='flag-5'>供應(yīng)</b>鏈<b class='flag-5'>一</b>覽表(<b class='flag-5'>供應(yīng)商</b>與產(chǎn)品名錄)

    3分鐘即被遠程控制!智駕安全如何保證?

    2024年10月24日,在GEEKCON大會上,安全團隊通過現(xiàn)場演示的方式展示了如何破解輛智能汽車的防護系統(tǒng),利用遠程控制手段解鎖并啟動了車輛。該演示揭示了智能汽車在車聯(lián)網(wǎng)系統(tǒng)中
    的頭像 發(fā)表于 10-28 09:29 ?774次閱讀
    3分鐘即被<b class='flag-5'>遠程控制</b>!智駕<b class='flag-5'>安全</b>如何保證?

    普通空開怎樣遠程控制斷電

    在現(xiàn)代家庭和工業(yè)環(huán)境中,電力安全至關(guān)重要。普通空氣開關(guān)(以下簡稱空開)作為電路保護的基本元件,雖然能夠有效防止電路過載和短路,但其功能相對單,無法滿足遠程控制的需求。 1. 遠程控制
    的頭像 發(fā)表于 10-17 14:02 ?2309次閱讀

    荷蘭芯片設(shè)備供應(yīng)商NTS在新加坡開設(shè)工廠

    荷蘭半導體設(shè)備供應(yīng)商NTS近日在新加坡正式開設(shè)了一家新的組裝和制造工廠,標志著該公司在亞洲市場的進步拓展。
    的頭像 發(fā)表于 10-10 17:22 ?1045次閱讀

    經(jīng)緯恒潤正式發(fā)布HSM固件解決方案,適配瑞薩RH850-U2A/B系列芯片

    (HardwareSecurityModule,硬件安全模塊)固件產(chǎn)品。經(jīng)緯恒潤基于瑞薩RH850-U2A/B系列芯片開發(fā)的HSM固件本次發(fā)布的HSM固件能夠切實滿足各種
    的頭像 發(fā)表于 09-13 08:00 ?1219次閱讀
    經(jīng)緯恒潤正式發(fā)布<b class='flag-5'>HSM</b>固件解決方案,適配瑞薩RH850-U2A/B系列芯片

    android 遠程控制如何實現(xiàn)

    在現(xiàn)代工作和生活中,遠程控制安卓設(shè)備或使用安卓設(shè)備遠程控制其他設(shè)備已成為常見需求。安卓遠程控制允許IT管理員遠程訪問安卓設(shè)備。實施遠程控制應(yīng)
    的頭像 發(fā)表于 08-21 18:05 ?1456次閱讀
    android <b class='flag-5'>遠程控制</b>如何實現(xiàn)

    teamviewer內(nèi)網(wǎng)遠程控制外網(wǎng)

    在企業(yè)內(nèi)網(wǎng)環(huán)境中,安全性、穩(wěn)定性和性能是企業(yè)用戶關(guān)注的重點。然而,許多遠程控制軟件在內(nèi)網(wǎng)應(yīng)用中存在限制,無法滿足企業(yè)的特殊需求。比如知名的遠程控制軟件 TeamViewer,其功能強大
    的頭像 發(fā)表于 08-16 20:46 ?1782次閱讀

    美國半導體設(shè)備供應(yīng)商匯總(92

    雖然目前全球營收最大的半導體設(shè)備供應(yīng)商ASML是荷蘭的公司,但如果以為國家為單位,毫無疑問,美國目前依舊是世界第的半導體設(shè)備供應(yīng)大國在常年排名營收前十的半導體設(shè)備公司里,美國公司就有應(yīng)用材
    的頭像 發(fā)表于 07-30 17:08 ?2756次閱讀
    美國半導體設(shè)備<b class='flag-5'>供應(yīng)商</b>匯總(92<b class='flag-5'>家</b>)