E安全7月25日讯 E安全7月25日讯 来自以色列理工学院的两位科学家 Lior Neumann 与 Eli Biham 发现,一项加密 Bug (编号CVE-2018-5383)已被证实影响到多种蓝牙及操作系统驱动程序,影响苹果、博通、英特尔、高通等多家硬件供应商的相关产品。
漏洞原因 造成此项 Bug 的原因,在于支持蓝牙功能的设备无法充分验证“安全”蓝牙连接期间所使用的加密参数。更准确地说,配对设备无法充分验证在 Diffie-Hellman 密钥交换期间用于生成公钥的椭圆曲线参数。 这将导致弱配对问题,并可能允许远程攻击者获取设备所使用的加密密钥并恢复在“安全”蓝牙连接中配对的两台设备间发送的往来数据。 蓝牙与蓝牙LE皆会受到影响蓝牙标准中的“安全简单配对”过程与蓝牙LE(低功耗蓝牙)中的“安全连接”配对过程皆会受到影响。 CERT/CC 在2018年7月23日发布了一份安全通报,其中包含以下与此项漏洞相关的说明:
在某些实现方案中,椭圆曲线参数并未全部由加密算法进行验证,这将允许处于同一无线范围内的远程攻击者注入无效公钥以高概率确定会话密钥。此后,攻击者将能够以被动方式拦截并解密所有设备间往来消息,及/或伪造与注入恶意消息。
多家大型供应商受到影响 苹果、博通、英特尔以及高通等公司已经确认其蓝牙与操作系统驱动程序受到影响。
CERT/CC 专家们还无法确定 Android、谷歌设备或者其它 Linux 内核类方案是否受到影响。 微软不受影响 微软公司表示,其设备不会受到影响。 蓝牙特别兴趣小组(简称 SIG)作为蓝牙标准的开发监督机构,已经就此项安全漏洞发布一份声明:
该组织表示,目前其已经更新了蓝牙官方标准,要求所有配对设备必须对加密蓝牙连接中基于密钥的所有参数进行验证。研究人员与蓝牙 SIG 指出,他们还没有发现任何可能利用此项安全漏洞的实际攻击活动。 补丁发布方式此项针对 CVE-2018-5358 漏洞的更新将以操作系统更新/驱动程序更新(面向台式机、笔记本电脑以及智能手机)或固件更新(面向物联网/智能设备)的方式发布。 E安全注:本文系E安全独家编译报道,转载请联系授权,并保留出处与链接,不得删减内容。联系方式:① 微信号zhu-geliang ②邮箱[email protected] |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|