91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

多起藍(lán)牙安全漏洞事件被曝,誰來保障藍(lán)牙安全?

如意 ? 來源:FreeBuf ? 作者:h1654155287.6125 ? 2020-09-22 14:20 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

從1.0到5.0,藍(lán)牙技術(shù)不斷發(fā)展,應(yīng)用場景越來越廣闊。從音頻傳輸、圖文傳輸、視頻傳輸,再到以低功耗為主打的物聯(lián)網(wǎng)傳輸,藍(lán)牙耳機、藍(lán)牙手環(huán)、車載藍(lán)牙等藍(lán)牙設(shè)備無一不在影響人們的日常生活。

不可否認(rèn)的是,藍(lán)牙技術(shù)帶來的數(shù)據(jù)傳輸便捷性讓人們的生活更高效、更快速。然而,不可忽視的也是藍(lán)牙逐漸凸顯的安全問題,比如藍(lán)牙的身份識別功能漏洞。更具潛在風(fēng)險的是現(xiàn)在流行的可穿戴設(shè)備,比如智能手環(huán)、智能眼鏡等,可收集用戶心率、體脂、睡眠等個人信息,并將其上傳至服務(wù)器,因為這些是非個人設(shè)備,隱私安全風(fēng)險更大。

藍(lán)牙安全一旦無法保障,影響的將是全球數(shù)億臺設(shè)備。近日,安全研究專家曝出多個藍(lán)牙安全漏洞,黑客可以劫持用戶設(shè)備,并竊取用戶隱私數(shù)據(jù),這類安全問題頻發(fā),而為此買單的卻是用戶,隱私信息泄露為后續(xù)的個人經(jīng)濟(jì)安全,甚至生命健康埋下隱患。

黑客可利用“BLURtooth”劫持設(shè)備

藍(lán)牙標(biāo)準(zhǔn)開發(fā)組織SIG近期新報告的一個漏洞“BLURtooth”(編號為CVE-2020-15802)允許黑客攻擊附近用戶的設(shè)備。該漏洞由兩個安全學(xué)術(shù)研究團(tuán)隊發(fā)現(xiàn),位于支持基本速率/增強數(shù)據(jù)速率(BR / EDR)和藍(lán)牙低功耗(BLE)標(biāo)準(zhǔn)的設(shè)備的交叉?zhèn)鬏斆荑€派生(CTKD)中。

何為交叉?zhèn)鬏斆荑€派生(CTKD)?

CTKD是一個藍(lán)牙組件,負(fù)責(zé)在將兩個藍(lán)牙設(shè)備(也稱為“雙模式”設(shè)備)配對在一起時協(xié)商身份驗證密鑰。使用CTKD生成長期密鑰(LTK)或鏈接密鑰(LK)的雙模設(shè)備能夠覆蓋原始的LTK或LK。存在安全漏洞的藍(lán)牙設(shè)備需要允許對BR / EDR或LE傳輸中的至少一個進(jìn)行配對或綁定,如果密鑰強度較弱,則更易于遭受攻擊。

采用藍(lán)牙4.0或者5.0的設(shè)備會受該漏洞影響,攻擊者可以通過覆蓋已認(rèn)證的密鑰或降低加密密鑰的強度來連接到附近的目標(biāo)設(shè)備,而這一操作無需經(jīng)過用戶授權(quán)。

根據(jù)卡耐基梅隆大學(xué)CERT協(xié)調(diào)中心發(fā)布的咨詢報告,該漏洞被稱為“ BLUR攻擊”,可能導(dǎo)致幾種潛在的攻擊,其中就包括中間人攻擊。

簡單來說,如果黑客用自身的設(shè)備欺騙目標(biāo)設(shè)備身份,并在傳輸中進(jìn)行配對或綁定,同時使用CTKD派生密鑰,然后覆蓋強度更高或使用目標(biāo)用戶身份驗證創(chuàng)建的現(xiàn)有密鑰,那么帶來的后果則是黑客可以訪問現(xiàn)有的已進(jìn)行身份驗證的藍(lán)牙服務(wù),進(jìn)而竊取用戶數(shù)據(jù)。

因此,針對該藍(lán)牙安全漏洞,SIG建議引入藍(lán)牙核心規(guī)范5.1及更高版本,或是限制CTKD功能,發(fā)布安全補丁。此外,還應(yīng)與受影響的藍(lán)牙設(shè)備制造商進(jìn)行協(xié)商,通知相關(guān)用戶,提高安全防范意識。

“BLESA”讓重新連接也不安全

“BLESA”漏洞和“BLURtooth”這種在配對操作中出現(xiàn)的漏洞有所不同,它是在藍(lán)牙重新連接時出現(xiàn)的安全問題?!癇LESA”即藍(lán)牙低功耗欺騙攻擊,該漏洞編號為CVE-2020-9770,影響運行BLE協(xié)議(藍(lán)牙低功耗)設(shè)備。

BLE設(shè)計旨在節(jié)省電池電量,延長藍(lán)牙連接時長。在過去十年中,該技術(shù)被廣泛采用,幾乎是所有電池供電設(shè)備中都會采用該技術(shù)。

該技術(shù)中的安全漏洞問題由普渡大學(xué)的一個安全研究團(tuán)隊發(fā)現(xiàn),而BLE則是這個7人專家團(tuán)隊的研究項目,他們將注意力放在“重新連接”這一過程。兩個BLE設(shè)備(客戶端和服務(wù)器)進(jìn)行配對操作,已相互認(rèn)證之后,才會有“重新連接”這一步驟。

當(dāng)藍(lán)牙設(shè)備移出范圍,然后再移回范圍時,設(shè)備將進(jìn)行重新連接。重新連接時,兩個BLE設(shè)備應(yīng)檢查在配對過程中協(xié)商的彼此的加密密鑰,然后重新連接并繼續(xù)通過BLE交換數(shù)據(jù)。

但是安全研究團(tuán)隊則發(fā)現(xiàn)了在這一過程中的一些安全問題:

設(shè)備重新連接期間,身份驗證是可選的,而不是強制性的;

如果用戶的設(shè)備無法強制IoT設(shè)備對通信的數(shù)據(jù)進(jìn)行身份驗證,則可能會繞過身份驗證。

因此,黑客可以利用這一安全“Bug”進(jìn)行BLESA攻擊。附近的攻擊者繞過了重新連接驗證,并將帶有錯誤信息的欺騙數(shù)據(jù)發(fā)送到BLE設(shè)備,并誘使操作員和自動化流程做出錯誤的操作決定。

哪些BLE軟件堆棧容易受到攻擊?

研究人員發(fā)現(xiàn),BlueZ(基于Linux的IoT設(shè)備),F(xiàn)luoride(安卓)和iOS BLE堆棧都容易受到BLESA攻擊,而Windows設(shè)備中的BLE堆棧則不受影響。目前該漏洞的安全補丁已發(fā)布。

盡管如此,仍有很大一部分的IoT設(shè)備由于已經(jīng)出售并且沒有內(nèi)置的更新機制而面臨風(fēng)險,這意味著這些設(shè)備無法安裝安全補丁。

藍(lán)牙安全是數(shù)據(jù)傳輸重要一環(huán)

據(jù)測算,預(yù)計到2022年,支持藍(lán)牙功能的設(shè)備數(shù)量將從現(xiàn)在的42億提升至52億,相關(guān)的安全問題將會變得日益嚴(yán)峻。安全漏洞、用戶隱私等問題如何避免,如何解決,始終是人們要面臨的重要難題。

然而,從法律層面來說,如今藍(lán)牙相關(guān)的安全標(biāo)準(zhǔn)才剛出臺,盜用、濫用藍(lán)牙數(shù)據(jù)法律管制尚且還不足。2018年6月11日,全國信息安全標(biāo)準(zhǔn)化技術(shù)委員會秘書處就國家標(biāo)準(zhǔn)《信息安全技術(shù)藍(lán)牙安全指南》發(fā)出了征求意見稿。2020年4月28日,該指南發(fā)布,將于2020年11月1日起實施。

在攻擊層面,針對藍(lán)牙數(shù)據(jù)傳輸?shù)牟煌h(huán)節(jié),黑客攻擊手法多樣,安全問題層出不窮,越來越復(fù)雜,越來越隱蔽。所以,相關(guān)廠商要重視這一環(huán)節(jié)的安全性,將安全意識貫穿始終,而非“打地鼠”式地被動解決安全問題。

對此,相關(guān)安全研究專家表示應(yīng)做好藍(lán)牙安全防護(hù)措施:

應(yīng)該進(jìn)一步加強相關(guān)安全標(biāo)準(zhǔn)的完善,對藍(lán)牙數(shù)據(jù)的盜用、濫用加大懲處。

技術(shù)方面,企業(yè)和廠商應(yīng)加強藍(lán)牙設(shè)備的配對和連接環(huán)節(jié),比如,在配對時,增加驗證配對密鑰環(huán)節(jié);在連接時,要使用相互身份驗證方式來保證連接安全。硬件上可采用高安全性的藍(lán)牙系統(tǒng)芯片和模塊,減少安全漏洞帶給用戶的影響。

還應(yīng)加強云端數(shù)據(jù)安全存儲保護(hù),廠商應(yīng)盡量選擇高安全性的服務(wù)商,及時備份用戶信息、加密傳輸重要文件等。
責(zé)編AJX

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 音頻
    +關(guān)注

    關(guān)注

    31

    文章

    3201

    瀏覽量

    85787
  • 藍(lán)牙
    +關(guān)注

    關(guān)注

    119

    文章

    6336

    瀏覽量

    178964
  • 網(wǎng)絡(luò)安全
    +關(guān)注

    關(guān)注

    11

    文章

    3496

    瀏覽量

    63478
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點推薦

    無線生活,“藍(lán)牙”相連——探索藍(lán)牙技術(shù)的智能連接世界

    、傳感器等電池供電場景,實現(xiàn)長時待機與穩(wěn)定連接。3. 安全抗干擾,通信穩(wěn)定采用跳頻技術(shù),有效避免信號干擾,保障數(shù)據(jù)傳輸?shù)乃矫苄耘c可靠性。4. 設(shè)備兼容性強,生態(tài)完善支持手機、耳機、電腦、車載系統(tǒng)等多種
    發(fā)表于 02-11 09:27

    無線生活,“藍(lán)牙”相連——探索藍(lán)牙技術(shù)的智能連接世界

    、傳感器等電池供電場景,實現(xiàn)長時待機與穩(wěn)定連接。3. 安全抗干擾,通信穩(wěn)定采用跳頻技術(shù),有效避免信號干擾,保障數(shù)據(jù)傳輸?shù)乃矫苄耘c可靠性。4. 設(shè)備兼容性強,生態(tài)完善支持手機、耳機、電腦、車載系統(tǒng)等多種
    發(fā)表于 01-14 09:23

    分析嵌入式軟件代碼的漏洞-代碼注入

    隨著互聯(lián)網(wǎng)的發(fā)展,嵌入式設(shè)備正分布在一個充滿可以攻擊者利用的源代碼級安全漏洞的環(huán)境中。 因此,嵌入式軟件開發(fā)人員應(yīng)該了解不同類型的安全漏洞——特別是代碼注入。 術(shù)語“代碼注入”意味著對程序的常規(guī)
    發(fā)表于 12-22 12:53

    兆芯亮相第十五屆網(wǎng)絡(luò)安全漏洞分析與風(fēng)險評估大會

    12月10日,由中央網(wǎng)絡(luò)安全和信息化委員會辦公室、國家市場監(jiān)督管理總局共同指導(dǎo),中國信息安全測評中心主辦的“第十五屆網(wǎng)絡(luò)安全漏洞分析與風(fēng)險評估大會(VARA)”在天津梅江會展中心隆重召開。
    的頭像 發(fā)表于 12-17 17:47 ?1282次閱讀

    藍(lán)牙網(wǎng)關(guān)是什么?都有哪些功能?應(yīng)用場景有哪些?

    (臨時緩存數(shù)據(jù))、電源管理模塊(支持DC供電、POE供電等)、加密芯片(保障數(shù)據(jù)安全),工業(yè)級產(chǎn)品還會配置抗干擾模塊。 核心功能 藍(lán)牙網(wǎng)關(guān)的功能圍繞“連接、管理、傳輸”三大核心展開,不斷向智能化升級
    發(fā)表于 12-11 15:21

    請問如何協(xié)同工作來保障物聯(lián)網(wǎng)設(shè)備固件安全的?

    固件加密存儲和安全啟動與固件驗證這兩種固件安全防護(hù)手段,是如何協(xié)同工作來保障物聯(lián)網(wǎng)設(shè)備固件安全的?
    發(fā)表于 11-18 07:30

    硬件加密引擎在保障數(shù)據(jù)安全方面有哪些優(yōu)勢呢?

    硬件加密引擎作為芯源半導(dǎo)體安全芯片的核心組件,在保障數(shù)據(jù)安全方面憑借硬件級的設(shè)計與優(yōu)化,相比軟件加密方案具有多維度優(yōu)勢,具體如下: 1. 加密運算效率更高,實時性更強 硬件級并行處理:硬件加密引擎
    發(fā)表于 11-17 06:47

    Docker生產(chǎn)環(huán)境安全配置指南

    據(jù)統(tǒng)計,超過60%的企業(yè)在Docker生產(chǎn)環(huán)境中存在嚴(yán)重安全漏洞。本文將揭示那些容易被忽視但致命的安全隱患,并提供完整的企業(yè)級解決方案。
    的頭像 發(fā)表于 09-02 16:27 ?1167次閱讀

    IBM調(diào)研報告:13%的企業(yè)曾遭遇AI模型或AI應(yīng)用的安全漏洞 絕大多數(shù)缺乏完善的訪問控制管理

    成本報告》顯示,當(dāng)前 AI 應(yīng)用的推進(jìn)速度遠(yuǎn)快于其安全治理體系的建設(shè)。該報告首次針對 AI 系統(tǒng)的安全防護(hù)、治理機制及訪問控制展開研究,盡管遭遇 AI 相關(guān)安全漏洞的機構(gòu)在調(diào)研樣本中占比不高,一個既定事實是: AI 已成為高價值
    的頭像 發(fā)表于 08-04 19:25 ?1.1w次閱讀
    IBM調(diào)研報告:13%的企業(yè)曾遭遇AI模型或AI應(yīng)用的<b class='flag-5'>安全漏洞</b> 絕大多數(shù)缺乏完善的訪問控制管理

    藍(lán)牙無線通訊-藍(lán)牙5.4概述

    藍(lán)牙5.4 是藍(lán)牙技術(shù)聯(lián)盟( Bluetooth SIG )于2023年發(fā)布的藍(lán)牙核心規(guī)范版本,主要針對物聯(lián)網(wǎng)設(shè)備優(yōu)化通信能力、安全性和效率,支持與數(shù)千個低功耗終端節(jié)點進(jìn)行雙向通信.
    發(fā)表于 07-31 15:58

    珈港科技JC511安全藍(lán)牙芯片簡介

    JC511是一款高性能低功耗的BLE5.1安全藍(lán)牙芯片,已通過BQB認(rèn)證,符合GoogleNearby和AppleMFI標(biāo)準(zhǔn)。支持主流的國際和國密算法,廣泛適用于多種應(yīng)用場景,包括藍(lán)牙防丟器、
    發(fā)表于 07-23 11:58 ?0次下載

    物聯(lián)網(wǎng)藍(lán)牙模塊有哪些優(yōu)勢?

    更加廣泛地覆蓋范圍,從而提高了設(shè)備的可用性。安全性高:藍(lán)牙模塊采用了加密技術(shù),可以有效地保障通信數(shù)據(jù)的安全性,防止數(shù)據(jù)非法獲取。這對于一些
    發(fā)表于 06-28 21:49

    低功耗藍(lán)牙智能門鎖應(yīng)用

    智能門鎖,作為智能家居不可或缺的一部分,因其更好的便捷性與安全性,越來越多的商家及個人用戶所采用,我們的低功耗藍(lán)牙智能門鎖方案,助?傳統(tǒng)門鎖企業(yè),為傳統(tǒng)門鎖賦能??商峁┗谥悄艿凸?b class='flag-5'>藍(lán)牙
    發(fā)表于 06-25 09:47

    如何維護(hù)i.MX6ULL的安全內(nèi)核?

    使用的是 v.LF5.15.71_2.2.0,其中包括 Yocto Kirkstone。但是,內(nèi)核 5.15.71 存在許多安全漏洞:根據(jù) cvedetails.com 為 2077。修補所有這些幾乎是不可行的,即使使用了
    發(fā)表于 04-01 08:28

    兩輪電動車智能藍(lán)牙無鑰匙開鎖模組

    藍(lán)牙模組,用戶可以在靠近車輛時自動解鎖,離開時自動上鎖,無需手動操作,真正實現(xiàn)了“無鑰匙”出行。? 安全可靠:采用高級加密算法,確保數(shù)據(jù)傳輸?shù)?b class='flag-5'>安全性,防止非法破解和遠(yuǎn)程攻擊,保障車輛
    發(fā)表于 03-31 10:49