在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

多起藍牙安全漏洞事件被曝,誰來保障藍牙安全?

如意 ? 來源:FreeBuf ? 作者:h1654155287.6125 ? 2020-09-22 14:20 ? 次閱讀

從1.0到5.0,藍牙技術不斷發展,應用場景越來越廣闊。從音頻傳輸、圖文傳輸、視頻傳輸,再到以低功耗為主打的物聯網傳輸,藍牙耳機、藍牙手環、車載藍牙等藍牙設備無一不在影響人們的日常生活。

不可否認的是,藍牙技術帶來的數據傳輸便捷性讓人們的生活更高效、更快速。然而,不可忽視的也是藍牙逐漸凸顯的安全問題,比如藍牙的身份識別功能漏洞。更具潛在風險的是現在流行的可穿戴設備,比如智能手環、智能眼鏡等,可收集用戶心率、體脂、睡眠等個人信息,并將其上傳至服務器,因為這些是非個人設備,隱私安全風險更大。

藍牙安全一旦無法保障,影響的將是全球數億臺設備。近日,安全研究專家曝出多個藍牙安全漏洞,黑客可以劫持用戶設備,并竊取用戶隱私數據,這類安全問題頻發,而為此買單的卻是用戶,隱私信息泄露為后續的個人經濟安全,甚至生命健康埋下隱患。

黑客可利用“BLURtooth”劫持設備

藍牙標準開發組織SIG近期新報告的一個漏洞“BLURtooth”(編號為CVE-2020-15802)允許黑客攻擊附近用戶的設備。該漏洞由兩個安全學術研究團隊發現,位于支持基本速率/增強數據速率(BR / EDR)和藍牙低功耗(BLE)標準的設備的交叉傳輸密鑰派生(CTKD)中。

何為交叉傳輸密鑰派生(CTKD)?

CTKD是一個藍牙組件,負責在將兩個藍牙設備(也稱為“雙模式”設備)配對在一起時協商身份驗證密鑰。使用CTKD生成長期密鑰(LTK)或鏈接密鑰(LK)的雙模設備能夠覆蓋原始的LTK或LK。存在安全漏洞的藍牙設備需要允許對BR / EDR或LE傳輸中的至少一個進行配對或綁定,如果密鑰強度較弱,則更易于遭受攻擊。

采用藍牙4.0或者5.0的設備會受該漏洞影響,攻擊者可以通過覆蓋已認證的密鑰或降低加密密鑰的強度來連接到附近的目標設備,而這一操作無需經過用戶授權。

根據卡耐基梅隆大學CERT協調中心發布的咨詢報告,該漏洞被稱為“ BLUR攻擊”,可能導致幾種潛在的攻擊,其中就包括中間人攻擊。

簡單來說,如果黑客用自身的設備欺騙目標設備身份,并在傳輸中進行配對或綁定,同時使用CTKD派生密鑰,然后覆蓋強度更高或使用目標用戶身份驗證創建的現有密鑰,那么帶來的后果則是黑客可以訪問現有的已進行身份驗證的藍牙服務,進而竊取用戶數據。

因此,針對該藍牙安全漏洞,SIG建議引入藍牙核心規范5.1及更高版本,或是限制CTKD功能,發布安全補丁。此外,還應與受影響的藍牙設備制造商進行協商,通知相關用戶,提高安全防范意識。

“BLESA”讓重新連接也不安全

“BLESA”漏洞和“BLURtooth”這種在配對操作中出現的漏洞有所不同,它是在藍牙重新連接時出現的安全問題。“BLESA”即藍牙低功耗欺騙攻擊,該漏洞編號為CVE-2020-9770,影響運行BLE協議(藍牙低功耗)設備。

BLE設計旨在節省電池電量,延長藍牙連接時長。在過去十年中,該技術被廣泛采用,幾乎是所有電池供電設備中都會采用該技術。

該技術中的安全漏洞問題由普渡大學的一個安全研究團隊發現,而BLE則是這個7人專家團隊的研究項目,他們將注意力放在“重新連接”這一過程。兩個BLE設備(客戶端和服務器)進行配對操作,已相互認證之后,才會有“重新連接”這一步驟。

當藍牙設備移出范圍,然后再移回范圍時,設備將進行重新連接。重新連接時,兩個BLE設備應檢查在配對過程中協商的彼此的加密密鑰,然后重新連接并繼續通過BLE交換數據。

但是安全研究團隊則發現了在這一過程中的一些安全問題:

設備重新連接期間,身份驗證是可選的,而不是強制性的;

如果用戶的設備無法強制IoT設備對通信的數據進行身份驗證,則可能會繞過身份驗證。

因此,黑客可以利用這一安全“Bug”進行BLESA攻擊。附近的攻擊者繞過了重新連接驗證,并將帶有錯誤信息的欺騙數據發送到BLE設備,并誘使操作員和自動化流程做出錯誤的操作決定。

哪些BLE軟件堆棧容易受到攻擊?

研究人員發現,BlueZ(基于Linux的IoT設備),Fluoride(安卓)和iOS BLE堆棧都容易受到BLESA攻擊,而Windows設備中的BLE堆棧則不受影響。目前該漏洞的安全補丁已發布。

盡管如此,仍有很大一部分的IoT設備由于已經出售并且沒有內置的更新機制而面臨風險,這意味著這些設備無法安裝安全補丁。

藍牙安全是數據傳輸重要一環

據測算,預計到2022年,支持藍牙功能的設備數量將從現在的42億提升至52億,相關的安全問題將會變得日益嚴峻。安全漏洞、用戶隱私等問題如何避免,如何解決,始終是人們要面臨的重要難題。

然而,從法律層面來說,如今藍牙相關的安全標準才剛出臺,盜用、濫用藍牙數據法律管制尚且還不足。2018年6月11日,全國信息安全標準化技術委員會秘書處就國家標準《信息安全技術藍牙安全指南》發出了征求意見稿。2020年4月28日,該指南發布,將于2020年11月1日起實施。

在攻擊層面,針對藍牙數據傳輸的不同環節,黑客攻擊手法多樣,安全問題層出不窮,越來越復雜,越來越隱蔽。所以,相關廠商要重視這一環節的安全性,將安全意識貫穿始終,而非“打地鼠”式地被動解決安全問題。

對此,相關安全研究專家表示應做好藍牙安全防護措施:

應該進一步加強相關安全標準的完善,對藍牙數據的盜用、濫用加大懲處。

技術方面,企業和廠商應加強藍牙設備的配對和連接環節,比如,在配對時,增加驗證配對密鑰環節;在連接時,要使用相互身份驗證方式來保證連接安全。硬件上可采用高安全性的藍牙系統芯片和模塊,減少安全漏洞帶給用戶的影響。

還應加強云端數據安全存儲保護,廠商應盡量選擇高安全性的服務商,及時備份用戶信息、加密傳輸重要文件等。
責編AJX

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 音頻
    +關注

    關注

    29

    文章

    2910

    瀏覽量

    82020
  • 藍牙
    +關注

    關注

    114

    文章

    5884

    瀏覽量

    171390
  • 網絡安全
    +關注

    關注

    11

    文章

    3205

    瀏覽量

    60305
收藏 人收藏

    評論

    相關推薦

    微軟Outlook高危安全漏洞

    近日,美國網絡安全和基礎設施安全局(CISA)發布了一項緊急安全公告,揭示了微軟Outlook中存在的一個高危遠程代碼執行漏洞(CVE-2024-21413)。該
    的頭像 發表于 02-10 09:17 ?165次閱讀

    恩智浦解讀藍牙6信道探測的安全性如何保障

    藍牙6引入了一項新功能,名為信道探測。該功能讓兩個藍牙設備能夠安全、準確地測量它們之間的距離。在本文中,我們將深入探討新標準的一些細節,以及信道探測帶來的增強型安全性。
    的頭像 發表于 02-07 09:30 ?409次閱讀
    恩智浦解讀<b class='flag-5'>藍牙</b>6信道探測的<b class='flag-5'>安全</b>性如何<b class='flag-5'>保障</b>

    對稱加密技術有哪些常見的安全漏洞

    對稱加密技術在實際應用中可能面臨的安全漏洞主要包括: 實現不當: 錯誤的加解密實現、弱隨機數生成器或其他邏輯錯誤都可能導致安全漏洞漏洞利用: 利用已知的弱點或攻擊手段,如理論上可行的分組攻擊或側
    的頭像 發表于 12-16 13:59 ?203次閱讀

    藍牙AES+RNG如何保障物聯網信息安全

    指定地點,對魚缸所在企業造成較大經濟損失以及其他損失。因此物聯網數據安全尤為重要。藍牙通信協議常作為物聯網通信協議,應用到各大物聯網場景中。藍牙數據是可以通過空中抓包而抓取到的,因此
    發表于 11-08 15:38

    物聯網系統的安全漏洞分析

    隨著物聯網技術的快速發展,越來越多的設備連接到互聯網上,從智能家居、智能城市到工業自動化,物聯網的應用范圍不斷擴大。然而,隨著物聯網設備的增多,安全問題也日益凸顯。 一、物聯網系統安全漏洞的成因
    的頭像 發表于 10-29 13:37 ?548次閱讀

    如何使用 IOTA?分析安全漏洞的連接嘗試

    在當今數字化世界中,網絡安全變得至關重要。本文將探討如何利用流量數據分析工具來發現和阻止安全漏洞和惡意連接。通過分析 IOTA 流量,您可以了解如何識別不當行為,并采取適當的措施來保護您的網絡和數據。我們將深入研究IOTA的工作流程,以了解如何準確地分析連接嘗試,并識別可
    的頭像 發表于 09-29 10:19 ?316次閱讀
    如何使用 IOTA?分析<b class='flag-5'>安全漏洞</b>的連接嘗試

    漏洞掃描的主要功能是什么

    漏洞掃描是一種網絡安全技術,用于識別計算機系統、網絡或應用程序中的安全漏洞。這些漏洞可能惡意用戶利用來獲取未授權訪問、數據泄露或其他形式的
    的頭像 發表于 09-25 10:25 ?541次閱讀

    藍牙技術聯盟發布全新安全精準測距功能 為藍牙設備帶來真實距離感知

    全新的安全、精密測距功能有望提高藍牙互聯設備的便利性、安全性和保障性。通過為數十億設備帶來真實的距離感知功能,藍牙信道探測將為開發人員和用戶
    發表于 09-04 13:48 ?877次閱讀
    <b class='flag-5'>藍牙</b>技術聯盟發布全新<b class='flag-5'>安全</b>精準測距功能 為<b class='flag-5'>藍牙</b>設備帶來真實距離感知

    從CVE-2024-6387 OpenSSH Server 漏洞談談企業安全運營與應急響應

    ,黑客已經發現并利用的安全漏洞。這類漏洞的危害極大,往往會給企業帶來嚴重的安全威脅和經濟損失。 近日,OpenSSH出了一起嚴重的0day漏洞
    的頭像 發表于 07-10 10:29 ?1583次閱讀
    從CVE-2024-6387 OpenSSH Server <b class='flag-5'>漏洞</b>談談企業<b class='flag-5'>安全</b>運營與應急響應

    藍牙模塊的安全性與隱私保護

    藍牙模塊作為現代無線通信的重要組成部分,在智能家居、可穿戴設備、健康監測等多個領域得到了廣泛應用。然而,隨著藍牙技術的普及,其安全性和隱私保護問題也日益凸顯。本文將探討藍牙模塊在數
    的頭像 發表于 06-14 16:06 ?653次閱讀

    小米科技高級安全專家:智能汽車Tbox安全漏洞分析

    GeekPwn和汽車安全比賽并榮獲多項大獎。精通IOT、移動端和車聯網安全。在車聯網安全體系建設和漏洞挖掘上有著豐富的安全經驗和深入的研究。
    的頭像 發表于 05-27 14:31 ?1354次閱讀
    小米科技高級<b class='flag-5'>安全</b>專家:智能汽車Tbox<b class='flag-5'>安全漏洞</b>分析

    PuTTY等工具嚴重安全漏洞:可還原私鑰和偽造簽名

    據報道,知名SSH和Telnet工具PuTTY于4月18日暴露安全漏洞CVE-2024-31497,涉及版本0.68至0.80。僅需使用60個簽名,攻擊者即可還原私鑰。為應對此風險,官方更新推出0.81版本,呼吁使用者盡快升級。
    的頭像 發表于 04-18 10:06 ?750次閱讀

    LG智能電視存四安全漏洞,影響超9萬臺設備

    漏洞利用了3000/3001端口上運行的服務,主要為智能手機提供PIN接入功能。Bitdefender指出,雖然這些漏洞應僅限局域網使用,但Shodan掃描顯示,約有91000臺潛在易受攻擊的LG設備。
    的頭像 發表于 04-10 14:12 ?664次閱讀

    iOS 17.4.1修復兩安全漏洞,涉及多款iPhone和iPad

     據報道,iOS/iPadOS17.4.1主要解決了Google Project Zero團隊成員Nick Galloway發現并報告的兩大安全漏洞(CVE-2024-1580)。
    的頭像 發表于 03-26 10:47 ?809次閱讀

    Cybellum汽車檢測平臺漏洞,官方回復!全球汽車安全監管持續升級

    了業內人士關注。 01知名安全平臺漏洞,官方反應迅速 據報道,星輿實驗室安全研究員@Delikely與中國汽研
    的頭像 發表于 02-26 14:12 ?421次閱讀
    Cybellum汽車檢測平臺<b class='flag-5'>被</b><b class='flag-5'>曝</b><b class='flag-5'>漏洞</b>,官方回復!全球汽車<b class='flag-5'>安全</b>監管持續升級
    主站蜘蛛池模板: 100000免费啪啪18免进 | h视频免费 | 特级毛片免费看 | www.久久综合 | 国产精品美女久久久久网 | 黄色伊人 | 天天操操操操操操 | 深夜久久| 伊人9999 | 特黄特黄一级高清免费大片 | 久久九九国产精品怡红院 | 久久国产免费观看精品1 | 一级特级片 | 久久国产精品岛国搬运工 | 手机看片福利日韩国产 | 中文字幕不卡免费高清视频 | 大量喷潮free| 亚洲综合色在线 | 国产精品一级香蕉一区 | 色丁香婷婷 | 日本三区四区免费高清不卡 | 欧美色欧美亚洲高清在线观看 | 国产播放啪视频免费视频 | 天天插日日插 | 亚洲第一免费视频 | 99久久免费中文字幕精品 | 天天干夜夜笙歌 | 免费一区二区视频 | 黄色录像欧美 | 欧美大胆一级视频 | 天天草天天草 | 亚洲午夜视频在线 | 一区二区三区网站在线免费线观看 | 在线国产三级 | 亚洲天堂一区二区三区 | 天堂在线看 | 添人人躁日日躁夜夜躁夜夜揉 | 久久国产精品系列 | 免费看18污黄 | 婷婷久久综合九色综合98 | 国产一区国产二区国产三区 |