国产精品久久久aaaa,日日干夜夜操天天插,亚洲乱熟女香蕉一区二区三区少妇,99精品国产高清一区二区三区,国产成人精品一区二区色戒,久久久国产精品成人免费,亚洲精品毛片久久久久,99久久婷婷国产综合精品电影,国产一区二区三区任你鲁

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

藍牙重連接過程中存在安全漏洞,將影響數十億智能設備

如意 ? 來源:嘶吼網 ? 作者:ang010ela ? 2020-09-17 15:38 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

BLE(Bluetooth Low Energy,低功耗藍牙)協議是藍牙4.0規范的一部分,特點是低功耗、低延遲、低吞吐量。由于其省電的特征,BLE在過去10年被廣泛應用于幾乎所有帶電池的設備中。但同時,研究人員也在其中發現了許多的安全漏洞,其中大部分的研究關注于BLE 協議的配對過程,而忽略了其他許多非常重要的部分。近日,普渡大學的研究人員發現藍牙重連接過程中存在安全漏洞,數十億使用藍牙軟件棧的智能手機、筆記本電腦IoT設備受到影響。

BLESA攻擊

來自普渡大學的研究人員對BLE協議的重連接過程安全性進行了分析,發現了一個BLESA (Bluetooth Low Energy Spoofing Attack)漏洞,漏洞影響所有運行BLE 協議的設備。

重連接的過程發生在2個BLE 設備(客戶端和服務器)在配對過程中互相認證之后。比如,兩個藍牙設備的距離超出范圍,之后再次進入范圍內。一般來說,重新連接時,2個BLE 設備會檢查對方在配對時協商的加密密鑰,然后通過BLE 重新連接并繼續交換數據。

研究人員發現官方BLE 規范中并沒有對重新連接的過程進行清晰的描述。因此,BLE 軟件實現時就引入了2個對稱問題:

設備重新連接時的認證是可選的而非必須的。

如果用戶設備沒有強制IoT 設備對通信數據進行認證,那么認證可能就會被繞過。

這2個問題就為BLESA 攻擊打開了大門,當附近的攻擊者繞過了重連接的驗證過程,并在沒有正確信息的情況下發送偽造的數據給BLE 設備,就會引發人類操作人員和自動化過程產生錯誤的結果。PoC 視頻如下所示:

https://www.youtube.com/embed/tO9tUl2yfFc

研究人員發現,雖然BLE 規范中說得不夠明確,但并不是所有的BLE 實現都受到該問題的影響。研究人員分析了不同操作系統上多個支持BLE 通信的軟件棧,發現BlueZ (基于Linux的 IoT設備), Fluoride (安卓)和iOS BLE 棧都受到BLESA 攻擊的影響,但Windows 設備上的BLE 棧不受到該攻擊的影響。

今年6月,蘋果公司對該漏洞分配了CVE編號 CVE-2020-9770,并修復了該漏洞。研究人員在測試的安卓BLE實現中發現,運行安卓10的Google Pixel XL 仍然受到該攻擊的影響。對基于Linux的IoT 設備,BlueZ開發團隊稱將修改代碼使用正確實現BLE 重連接過程的代碼。

補丁

與之前的藍牙漏洞類似,對所有受影響的設備打補丁對系統管理員來說簡直是不可能的。其中,部分使用BLE 的物聯網設備可能永遠無法更新。

攻擊者還可以利用設備上的DoS 漏洞讓藍牙連接斷開,然后觸發重連接操作,然后發起BLESA 攻擊。確保BLE 設備不掉線是不可能的。據之前BLE 使用的統計數據,使用有漏洞的BLE 軟件棧的設備超過10億。

更多技術細節參見研究人員發表在USENIX WOOT 2020大會上的學術文章 BLESA: Spoofing Attacks against Reconnections in Bluetooth Low Energy,下載地址:

https://www.usenix.org/system/files/woot20-paper-wu-updated.pdf

演講視頻參見:https://www.youtube.com/embed/wIWZaSZsRc8
責編AJX

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 藍牙
    +關注

    關注

    119

    文章

    6312

    瀏覽量

    178688
  • 物聯網
    +關注

    關注

    2945

    文章

    47818

    瀏覽量

    414809
  • 安全漏洞
    +關注

    關注

    0

    文章

    152

    瀏覽量

    17157
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    無線生活,“藍牙”相連——探索藍牙技術的智能連接世界

    通信安全性與穩定性。四、典型應用場景無線耳機 | 智能穿戴 | 車載系統 | 智能家居 | 健康監測 | 工業傳感藍牙技術以“無線連接
    發表于 02-11 09:27

    西格電力零碳園區技術路徑實施過程中如何保障數據安全

    。然而,技術路徑的深度落地也使數據安全風險同步凸顯:跨系統數據共享可能導致“信息孤島”被打破的同時形成“安全漏洞”,邊緣設備的廣泛部署增加了數據采集端的攻擊入口,而數據價值的提升更使其成為網絡攻擊
    的頭像 發表于 01-14 10:13 ?693次閱讀
    西格電力零碳園區技術路徑實施<b class='flag-5'>過程中</b>如何保障數據<b class='flag-5'>安全</b>

    無線生活,“藍牙”相連——探索藍牙技術的智能連接世界

    通信安全性與穩定性。四、典型應用場景無線耳機 | 智能穿戴 | 車載系統 | 智能家居 | 健康監測 | 工業傳感藍牙技術以“無線連接
    發表于 01-14 09:23

    分析嵌入式軟件代碼的漏洞-代碼注入

    隨著互聯網的發展,嵌入式設備正分布在一個充滿可以被攻擊者利用的源代碼級安全漏洞的環境。 因此,嵌入式軟件開發人員應該了解不同類型的安全漏洞——特別是代碼注入。 術語“代碼注入”意味著
    發表于 12-22 12:53

    兆芯亮相第十五屆網絡安全漏洞分析與風險評估大會

    12月10日,由中央網絡安全和信息化委員會辦公室、國家市場監督管理總局共同指導,中國信息安全測評中心主辦的“第十五屆網絡安全漏洞分析與風險評估大會(VARA)”在天津梅江會展中心隆重召開。
    的頭像 發表于 12-17 17:47 ?1241次閱讀

    藍牙網關是什么?都有哪些功能?應用場景有哪些?

    、廠區,連接設備振動傳感器、溫濕度傳感器、資產標簽等,實現設備預測性維護、資產定位追蹤,2026年預計45%的無線狀態監測傳感器采用藍牙
    發表于 12-11 15:21

    Docker生產環境安全配置指南

    據統計,超過60%的企業在Docker生產環境存在嚴重安全漏洞。本文揭示那些容易被忽視但致命的安全隱患,并提供完整的企業級解決方案。
    的頭像 發表于 09-02 16:27 ?1103次閱讀

    如何保障遠程運維過程中的數據安全和隱私?

    LZ-DZ100背面 在分布式光伏集群的遠程運維,數據安全和隱私保護面臨多重風險,包括 傳輸過程中的竊聽 / 篡改、未授權訪問控制指令、設備固件被惡意植入、敏感數據(如站點位置、運行
    的頭像 發表于 08-22 10:26 ?988次閱讀
    如何保障遠程運維<b class='flag-5'>過程中</b>的數據<b class='flag-5'>安全</b>和隱私?

    在低功耗藍牙產品開發的過程中,會涉及到一些參數的選擇和設定,這些參數是什么意思,該如何設定呢?(藍牙廣播)

    在低功耗藍牙產品開發的過程中,會涉及到一些參數的選擇和設定,這些參數是什么意思,該如何設定呢?在此介紹一些: 藍牙的廣播類型(Advertising Type) 可連接廣播(ADV_I
    發表于 06-25 18:25

    存儲示波器在校準過程中需要注意哪些安全問題

    在存儲示波器的校準過程中,需嚴格遵守電氣安全設備保護及操作規范,以避免人身傷害、設備損壞或數據丟失。以下從電氣安全
    發表于 05-28 15:37

    低功耗藍牙模組在電動工具類設備上的應用

    隨著電動工具智能化的發展,越來越多的電動工具設備上,開始增加低功耗藍牙模組。 增加這個低功耗藍牙模組后,可提升用戶體驗,如通過App調整參數、實時監測狀態;優化資產管理,實現工具追蹤與
    發表于 05-27 20:10

    確保藍牙網關穩定連接的8個核心方法

    ?一、硬件與環境優化? ?調整設備位置與天線方向? · 避免網關安裝在金屬柜體、微波爐等強干擾源附近,確保與藍牙終端的直線距離≤50米(空曠環境)。 · 若網關支持外置天線,優先選擇高增益全向天線
    發表于 05-06 16:37

    產品PCBA藍牙模組加工過程中的靜電防護知識

    器件包裝管包裝元器件。 PCBA加工行業對靜電防護部分投入已久,國內外PCBA產品穩定性上的差異也有很大一部分體現在生產過程中的靜電防護。因此PCBA加工過程靜電防護十分要。 更多
    發表于 04-17 12:03

    如何維護i.MX6ULL的安全內核?

    使用的是 v.LF5.15.71_2.2.0,其中包括 Yocto Kirkstone。但是,內核 5.15.71 存在許多安全漏洞:根據 cvedetails.com 為 2077。修補所有這些幾乎是不可行的,即使使用了
    發表于 04-01 08:28

    如何利用iptables修復安全漏洞

    隨著網絡安全威脅的不斷增加,安全中心掃描越來越頻繁。尤其是在大數據安全中心的漏洞報告,許多漏洞
    的頭像 發表于 03-18 18:02 ?1050次閱讀