成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

騰訊玄武實驗室:通過條碼可能觸發SQL注入、XSS攻擊

原創
安全
10月25日,由KEEN舉辦的Geekon 極棒安全峰會在上海成功舉辦。會議邀請了國內外頂級安全研究人員發表有關智能安全的前沿技術演講。在極客安全峰會上,騰訊玄武實驗室安全負責人于旸從條碼的知識小科普到現場破解demo秀,分享了一種針對條碼系統的通用攻擊方法。

10月25日,由KEEN舉辦的Geekon 極棒安全峰會在上海成功舉辦。會議邀請了國內外頂級安全研究人員發表有關智能安全的前沿技術演講。在極棒安全峰會上,騰訊玄武實驗室安全負責人于旸從條碼的知識小科普到現場破解demo秀,分享了一種針對條碼系統的通用攻擊方法,攻擊者僅需要用一張印有條碼的紙,就能讓計算機執行win+r、彈出CMD窗口、彈出計算器!

什么是條碼?

條碼是最古老的IoT協議,以至于人們談起時髦的IoT時常常忽略了它。它是一種機器可讀的數據表示形式,將寬度不等的多個黑條和空白,按照一定的編碼規則排列,用以表達一組信息的圖形標識符。任何種類的條碼都包含靜區、起始字符、數據字符以及終止字符,也有些條碼還包含校驗數字。

靜區:不攜帶任何信息的區域,起提示作用。
起始字符:具有特殊結構,告知數據區開始。
數據字符:根據協議不同,可包含數字、字母、數字和字母、全ASCII字符集等。
終止字符:有特殊結構,告知掃描完畢。

條碼閱讀器的原理在于,通過掃描獲取圖像,經解碼轉換后傳輸數據。

 騰訊玄武實驗室:用條碼可觸發SQL注入、XSS攻擊

讀取條碼信息的原理(圖)

條碼協議有多種,例如:UPC/EAN,Code 39,Code 39FullASCII,Code 93,Code 128,interleaved 2of5,Coupon code,Codebar等。其中,Code 128支持全部ASCII字符,擁有4個可自定義的功能碼,三種編碼字符集:CodeA、Code B、CodeC。

目前生產掃碼器的 廠商有Symbol(Zebra)、ACCESS IS、廈門精瑞、TaoTronics、愛寶等。這些產品應用于醫療、商場等多個場景,在我們的日常生活中幾乎隨處可見。

用條碼可觸發SQL注入、XSS攻擊

 騰訊玄武實驗室:用條碼可觸發SQL注入、XSS攻擊

那么,你是否認為條碼會引發安全問題?你覺得有沒有可能用條碼輸入Ctrl+O,甚至Win+R?你想過通過條碼可以觸發溢出,格式化字符串,SQL注入以及XSS攻擊么?騰訊玄武實驗室通過研究分析發現,通過條碼可以觸發溢出,觸發格式化字符串,實現SQL注入以及XSS。并在大會現場使用Symbol條碼閱讀器進行了演示。

演示一:

對話框攻擊:掃描條碼出現對話框。

 [[153458]]

演示二:

紙片攻擊:掃描條碼啟動cmd,調出計算器。 

[[153459]]

演示三:

kindle攻擊:掃描kindle屏幕顯示的條碼,啟動cmd,調出計算器。

 [[153460]]

怎么會出現這種情況?

答案是BadBarcode。于旸表示,BadBarcode不是某款產品或者某個廠商的漏洞,而是一類產品的問題。所有使用PS/2或HID鍵盤模擬條碼閱讀器的設備都可能受BadBarcode影響,條碼閱讀器支持ADF的設備可能實現全自動攻擊,條碼閱讀器不支持ADF但有觸屏的也可能被攻擊。此外,其它鍵盤模擬設備也有可能有類似問題,如RFID/NFC Reader。

安全建議

對此,于旸從以下兩方面給出了自己的建議:

1、對條碼閱讀器生產商默認不要開啟類似ADF的功能,默認不要向主機傳輸ASCII控制字符。

2、對使用PS/2或HID鍵盤模擬條碼閱讀器的設備的生產商,盡量不要選用PS/2或HID鍵盤模擬條碼閱讀器。對使用PS/2或HID鍵盤模擬條碼閱讀器的設備,可通過禁用熱鍵以阻止BadBarcode攻擊。

責任編輯:何妍 來源: 51CTO.com
相關推薦

2015-11-02 10:00:45

2020-10-24 23:30:15

5G

2021-08-04 09:48:05

數字化

2024-10-12 10:57:21

2021-12-06 13:57:59

Hyper-V虛擬實驗室虛擬化

2015-02-06 09:23:52

賽可達實驗室網絡安全

2011-05-25 17:51:40

2012-11-08 20:22:18

2019-09-17 10:06:46

數據庫程序員網絡安全

2023-03-10 19:36:47

2016-10-19 18:40:30

2009-09-21 11:45:36

CCIE實驗室考試

2014-11-27 10:52:17

vlan路由

2013-05-27 13:40:27

數據存儲大數據昆騰存儲

2021-03-30 13:20:15

辦公

2019-05-22 21:53:32

深交所騰訊聯合

2011-04-13 12:26:11

2011IDF英特爾騰訊

2013-10-17 11:21:43

2020-10-19 16:15:35

中科曙光
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 欧美国产91| 福利视频三区 | 国产 日韩 欧美 中文 在线播放 | 在线成人 | 国产91黄色 | 两性午夜视频 | 久久久久久九九九九 | 亚洲狠狠爱 | 色网站视频 | 欧美日韩亚洲系列 | 国产农村一级片 | 亚洲国产精久久久久久久 | 99精彩视频| 日本福利在线 | 欧美一级片在线看 | 久久国产精品免费一区二区三区 | 欧美综合一区 | 日韩图区 | 日韩网站免费观看 | 日日草天天干 | 综合久久99 | 东方伊人免费在线观看 | 欧美一级在线观看 | 福利精品在线观看 | 国产精品资源在线 | 国产三级精品三级在线观看四季网 | 一区二区三区国产 | 91麻豆产精品久久久久久夏晴子 | 久久高清 | 日韩一区二区三区在线视频 | 人人九九精 | 久久天堂网| 天天夜碰日日摸日日澡 | 精品一区二区三区在线观看 | 久久国产一区二区三区 | 久久91精品国产一区二区 | av日日操| 国产精品免费播放 | 国产在线精品一区 | 国产农村妇女精品一二区 | 欧美精品日韩精品国产精品 |