成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

BLESA藍牙攻擊影響數十億設備

安全 移動安全
研究人員發現藍牙重連接過程中存在安全漏洞,數十億使用藍牙軟件棧的智能手機、筆記本電腦和IoT設備受到影響。

BLE(Bluetooth Low Energy,低功耗藍牙)協議是藍牙4.0規范的一部分,特點是低功耗、低延遲、低吞吐量。由于其省電的特征,BLE在過去10年被廣泛應用于幾乎所有帶電池的設備中。但同時,研究人員也在其中發現了許多的安全漏洞,其中大部分的研究關注于BLE 協議的配對過程,而忽略了其他許多非常重要的部分。近日,普渡大學的研究人員發現藍牙重連接過程中存在安全漏洞,數十億使用藍牙軟件棧的智能手機、筆記本電腦和IoT設備受到影響。

[[342511]]

BLESA攻擊

來自普渡大學的研究人員對BLE協議的重連接過程安全性進行了分析,發現了一個BLESA (Bluetooth Low Energy Spoofing Attack)漏洞,漏洞影響所有運行BLE 協議的設備。

重連接的過程發生在2個BLE 設備(客戶端和服務器)在配對過程中互相認證之后。比如,兩個藍牙設備的距離超出范圍,之后再次進入范圍內。一般來說,重新連接時,2個BLE 設備會檢查對方在配對時協商的加密密鑰,然后通過BLE 重新連接并繼續交換數據。

研究人員發現官方BLE 規范中并沒有對重新連接的過程進行清晰的描述。因此,BLE 軟件實現時就引入了2個對稱問題:

  • 設備重新連接時的認證是可選的而非必須的。
  • 如果用戶設備沒有強制IoT 設備對通信數據進行認證,那么認證可能就會被繞過。

 

BLESA藍牙攻擊影響數十億設備

 

 

BLESA藍牙攻擊影響數十億設備

 

這2個問題就為BLESA 攻擊打開了大門,當附近的攻擊者繞過了重連接的驗證過程,并在沒有正確信息的情況下發送偽造的數據給BLE 設備,就會引發人類操作人員和自動化過程產生錯誤的結果。PoC 視頻如下所示:

https://www.youtube.com/embed/tO9tUl2yfFc

研究人員發現,雖然BLE 規范中說得不夠明確,但并不是所有的BLE 實現都受到該問題的影響。研究人員分析了不同操作系統上多個支持BLE 通信的軟件棧,發現BlueZ (基于Linux的 IoT設備), Fluoride (安卓)和iOS BLE 棧都受到BLESA 攻擊的影響,但Windows 設備上的BLE 棧不受到該攻擊的影響。

今年6月,蘋果公司對該漏洞分配了CVE編號 CVE-2020-9770,并修復了該漏洞。研究人員在測試的安卓BLE實現中發現,運行安卓10的Google Pixel XL 仍然受到該攻擊的影響。對基于Linux的IoT 設備,BlueZ開發團隊稱將修改代碼使用正確實現BLE 重連接過程的代碼。

補丁

與之前的藍牙漏洞類似,對所有受影響的設備打補丁對系統管理員來說簡直是不可能的。其中,部分使用BLE 的物聯網設備可能永遠無法更新。

攻擊者還可以利用設備上的DoS 漏洞讓藍牙連接斷開,然后觸發重連接操作,然后發起BLESA 攻擊。確保BLE 設備不掉線是不可能的。據之前BLE 使用的統計數據,使用有漏洞的BLE 軟件棧的設備超過10億。

更多技術細節參見研究人員發表在USENIX WOOT 2020大會上的學術文章 BLESA: Spoofing Attacks against Reconnections in Bluetooth Low Energy,下載地址:

https://www.usenix.org/system/files/woot20-paper-wu-updated.pdf

演講視頻參見:https://www.youtube.com/embed/wIWZaSZsRc8

 

責任編輯:趙寧寧 來源: 嘶吼網
相關推薦

2020-05-20 12:52:03

漏洞攻擊藍牙

2021-12-17 11:29:03

WiFi漏洞芯片

2021-09-07 05:36:59

藍牙漏洞惡意代碼

2021-09-08 05:36:46

藍牙BrakTooth漏洞

2021-09-06 09:51:55

BrakTooth安全漏洞藍牙設備

2014-08-01 10:26:08

2020-09-08 10:18:45

工業物聯網IIOT物聯網

2021-08-12 17:13:28

漏洞IoT設備網絡攻擊

2015-04-21 10:09:57

2021-09-22 15:15:45

谷歌隱私網絡安全

2017-12-14 14:06:43

物聯網云計算數據

2021-05-15 10:30:01

WiFiFragAttacks安全漏洞

2025-02-25 10:52:24

2023-03-06 15:20:19

2013-01-22 17:33:30

2021-05-07 15:04:54

漏洞網絡安全網絡攻擊

2018-02-27 10:42:29

物聯網智能設備物聯網平臺

2015-11-04 12:23:56

ICT服務華為

2014-02-26 09:11:00

IBM云計算BlueMix Paa

2020-09-18 11:20:53

即時通訊應用隱私泄露網絡攻擊
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产精品久久久久久久久久99 | 一区二区成人 | 亚洲啪啪| 国产精品波多野结衣 | 美女131mm久久爽爽免费 | 91精品国产综合久久久久蜜臀 | 国产精品一二三区 | 在线日韩| 久久99深爱久久99精品 | 在线观看成年视频 | 国产一区二区精品在线观看 | 国产精品久久久久久久久免费桃花 | 农村妇女毛片精品久久久 | 国产特级毛片 | 亚洲视频一区二区三区四区 | 天天干视频 | 精品国产三级 | www.天天操.com | 欧美一级在线观看 | 日日噜噜噜夜夜爽爽狠狠视频, | 国产我和子的乱视频网站 | 亚洲精品视频在线 | 亚洲一区 | 亚洲精品乱码久久久久久蜜桃91 | 蜜桃精品视频在线 | 国产色网站 | 9191在线观看| 69av在线视频 | 精品成人av | 国产亚洲精品久久久久动 | 99精品久久久久 | 亚洲视频精品 | 亚洲精品二区 | 国产精品久久视频 | 国产一区二区三区四区在线观看 | 精品久久久久久久久久久下田 | 日本人麻豆 | 欧美色性 | 免费亚洲网站 | 国产亚洲日本精品 | 亚洲人精品午夜 |