更多全球網(wǎng)絡(luò)安全資訊盡在E安全官網(wǎng)www. E安全7月25日訊 來自以色列理工學院的兩位科學家 Lior Neumann 與 Eli Biham 發(fā)現(xiàn),一項加密 Bug (編號CVE-2018-5383)已被證實影響到多種藍牙及操作系統(tǒng)驅(qū)動程序,影響蘋果、博通、英特爾、高通等多家硬件供應(yīng)商的相關(guān)產(chǎn)品。
漏洞原因 造成此項 Bug 的原因,在于支持藍牙功能的設(shè)備無法充分驗證“安全”藍牙連接期間所使用的加密參數(shù)。更準確地說,配對設(shè)備無法充分驗證在 Diffie-Hellman 密鑰交換期間用于生成公鑰的橢圓曲線參數(shù)。 這將導(dǎo)致弱配對問題,并可能允許遠程攻擊者獲取設(shè)備所使用的加密密鑰并恢復(fù)在“安全”藍牙連接中配對的兩臺設(shè)備間發(fā)送的往來數(shù)據(jù)。 藍牙與藍牙LE皆會受到影響藍牙標準中的“安全簡單配對”過程與藍牙LE(低功耗藍牙)中的“安全連接”配對過程皆會受到影響。 CERT/CC 在2018年7月23日發(fā)布了一份安全通報,其中包含以下與此項漏洞相關(guān)的說明:
在某些實現(xiàn)方案中,橢圓曲線參數(shù)并未全部由加密算法進行驗證,這將允許處于同一無線范圍內(nèi)的遠程攻擊者注入無效公鑰以高概率確定會話密鑰。此后,攻擊者將能夠以被動方式攔截并解密所有設(shè)備間往來消息,及/或偽造與注入惡意消息。
多家大型供應(yīng)商受到影響 蘋果、博通、英特爾以及高通等公司已經(jīng)確認其藍牙與操作系統(tǒng)驅(qū)動程序受到影響。
CERT/CC 專家們還無法確定 Android、谷歌設(shè)備或者其它 Linux 內(nèi)核類方案是否受到影響。 微軟不受影響 微軟公司表示,其設(shè)備不會受到影響。 藍牙特別興趣小組(簡稱 SIG)作為藍牙標準的開發(fā)監(jiān)督機構(gòu),已經(jīng)就此項安全漏洞發(fā)布一份聲明:
該組織表示,目前其已經(jīng)更新了藍牙官方標準,要求所有配對設(shè)備必須對加密藍牙連接中基于密鑰的所有參數(shù)進行驗證。研究人員與藍牙 SIG 指出,他們還沒有發(fā)現(xiàn)任何可能利用此項安全漏洞的實際攻擊活動。 補丁發(fā)布方式此項針對 CVE-2018-5358 漏洞的更新將以操作系統(tǒng)更新/驅(qū)動程序更新(面向臺式機、筆記本電腦以及智能手機)或固件更新(面向物聯(lián)網(wǎng)/智能設(shè)備)的方式發(fā)布。
|
|