成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

騰訊玄武實(shí)驗(yàn)室:通過條碼可能觸發(fā)SQL注入、XSS攻擊

原創(chuàng)
安全
10月25日,由KEEN舉辦的Geekon 極棒安全峰會(huì)在上海成功舉辦。會(huì)議邀請(qǐng)了國(guó)內(nèi)外頂級(jí)安全研究人員發(fā)表有關(guān)智能安全的前沿技術(shù)演講。在極客安全峰會(huì)上,騰訊玄武實(shí)驗(yàn)室安全負(fù)責(zé)人于旸從條碼的知識(shí)小科普到現(xiàn)場(chǎng)破解demo秀,分享了一種針對(duì)條碼系統(tǒng)的通用攻擊方法。

10月25日,由KEEN舉辦的Geekon 極棒安全峰會(huì)在上海成功舉辦。會(huì)議邀請(qǐng)了國(guó)內(nèi)外頂級(jí)安全研究人員發(fā)表有關(guān)智能安全的前沿技術(shù)演講。在極棒安全峰會(huì)上,騰訊玄武實(shí)驗(yàn)室安全負(fù)責(zé)人于旸從條碼的知識(shí)小科普到現(xiàn)場(chǎng)破解demo秀,分享了一種針對(duì)條碼系統(tǒng)的通用攻擊方法,攻擊者僅需要用一張印有條碼的紙,就能讓計(jì)算機(jī)執(zhí)行win+r、彈出CMD窗口、彈出計(jì)算器!

什么是條碼?

條碼是最古老的IoT協(xié)議,以至于人們談起時(shí)髦的IoT時(shí)常常忽略了它。它是一種機(jī)器可讀的數(shù)據(jù)表示形式,將寬度不等的多個(gè)黑條和空白,按照一定的編碼規(guī)則排列,用以表達(dá)一組信息的圖形標(biāo)識(shí)符。任何種類的條碼都包含靜區(qū)、起始字符、數(shù)據(jù)字符以及終止字符,也有些條碼還包含校驗(yàn)數(shù)字。

靜區(qū):不攜帶任何信息的區(qū)域,起提示作用。
起始字符:具有特殊結(jié)構(gòu),告知數(shù)據(jù)區(qū)開始。
數(shù)據(jù)字符:根據(jù)協(xié)議不同,可包含數(shù)字、字母、數(shù)字和字母、全ASCII字符集等。
終止字符:有特殊結(jié)構(gòu),告知掃描完畢。

條碼閱讀器的原理在于,通過掃描獲取圖像,經(jīng)解碼轉(zhuǎn)換后傳輸數(shù)據(jù)。

 騰訊玄武實(shí)驗(yàn)室:用條碼可觸發(fā)SQL注入、XSS攻擊

讀取條碼信息的原理(圖)

條碼協(xié)議有多種,例如:UPC/EAN,Code 39,Code 39FullASCII,Code 93,Code 128,interleaved 2of5,Coupon code,Codebar等。其中,Code 128支持全部ASCII字符,擁有4個(gè)可自定義的功能碼,三種編碼字符集:CodeA、Code B、CodeC。

目前生產(chǎn)掃碼器的 廠商有Symbol(Zebra)、ACCESS IS、廈門精瑞、TaoTronics、愛寶等。這些產(chǎn)品應(yīng)用于醫(yī)療、商場(chǎng)等多個(gè)場(chǎng)景,在我們的日常生活中幾乎隨處可見。

用條碼可觸發(fā)SQL注入、XSS攻擊

 騰訊玄武實(shí)驗(yàn)室:用條碼可觸發(fā)SQL注入、XSS攻擊

那么,你是否認(rèn)為條碼會(huì)引發(fā)安全問題?你覺得有沒有可能用條碼輸入Ctrl+O,甚至Win+R?你想過通過條碼可以觸發(fā)溢出,格式化字符串,SQL注入以及XSS攻擊么?騰訊玄武實(shí)驗(yàn)室通過研究分析發(fā)現(xiàn),通過條碼可以觸發(fā)溢出,觸發(fā)格式化字符串,實(shí)現(xiàn)SQL注入以及XSS。并在大會(huì)現(xiàn)場(chǎng)使用Symbol條碼閱讀器進(jìn)行了演示。

演示一:

對(duì)話框攻擊:掃描條碼出現(xiàn)對(duì)話框。

 [[153458]]

演示二:

紙片攻擊:掃描條碼啟動(dòng)cmd,調(diào)出計(jì)算器。 

[[153459]]

演示三:

kindle攻擊:掃描kindle屏幕顯示的條碼,啟動(dòng)cmd,調(diào)出計(jì)算器。

 [[153460]]

怎么會(huì)出現(xiàn)這種情況?

答案是BadBarcode。于旸表示,BadBarcode不是某款產(chǎn)品或者某個(gè)廠商的漏洞,而是一類產(chǎn)品的問題。所有使用PS/2或HID鍵盤模擬條碼閱讀器的設(shè)備都可能受BadBarcode影響,條碼閱讀器支持ADF的設(shè)備可能實(shí)現(xiàn)全自動(dòng)攻擊,條碼閱讀器不支持ADF但有觸屏的也可能被攻擊。此外,其它鍵盤模擬設(shè)備也有可能有類似問題,如RFID/NFC Reader。

安全建議

對(duì)此,于旸從以下兩方面給出了自己的建議:

1、對(duì)條碼閱讀器生產(chǎn)商默認(rèn)不要開啟類似ADF的功能,默認(rèn)不要向主機(jī)傳輸ASCII控制字符。

2、對(duì)使用PS/2或HID鍵盤模擬條碼閱讀器的設(shè)備的生產(chǎn)商,盡量不要選用PS/2或HID鍵盤模擬條碼閱讀器。對(duì)使用PS/2或HID鍵盤模擬條碼閱讀器的設(shè)備,可通過禁用熱鍵以阻止BadBarcode攻擊。

責(zé)任編輯:何妍 來源: 51CTO.com
相關(guān)推薦

2015-11-02 10:00:45

2020-10-24 23:30:15

5G

2021-08-04 09:48:05

數(shù)字化

2024-10-12 10:57:21

2021-12-06 13:57:59

Hyper-V虛擬實(shí)驗(yàn)室虛擬化

2015-02-06 09:23:52

賽可達(dá)實(shí)驗(yàn)室網(wǎng)絡(luò)安全

2011-05-25 17:51:40

2012-11-08 20:22:18

2019-09-17 10:06:46

數(shù)據(jù)庫(kù)程序員網(wǎng)絡(luò)安全

2023-03-10 19:36:47

2016-10-19 18:40:30

2009-09-21 11:45:36

CCIE實(shí)驗(yàn)室考試

2014-11-27 10:52:17

vlan路由

2013-05-27 13:40:27

數(shù)據(jù)存儲(chǔ)大數(shù)據(jù)昆騰存儲(chǔ)

2021-03-30 13:20:15

辦公

2019-05-22 21:53:32

深交所騰訊聯(lián)合

2011-04-13 12:26:11

2011IDF英特爾騰訊

2013-10-17 11:21:43

2020-10-19 16:15:35

中科曙光
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 羞羞视频在线观免费观看 | 久久国产精品网 | 插插宗合网 | 精品国产一区二区三区久久影院 | 久久久视频在线 | 亚洲区一区二区 | 精品国产乱码久久久久久88av | 一级片在线播放 | 久久久久久国产精品免费免费 | 欧美一区二区三区视频在线观看 | 91精品国产色综合久久不卡98 | 黄a在线观看 | 91操操操 | 亚洲欧美另类在线观看 | 成人国产在线观看 | www.99re | 亚洲在线一区二区三区 | 国产亚洲网站 | 国产精品成人在线播放 | 欧美激情久久久 | 欧美精品久久久 | 1级毛片| 欧美精品在线免费观看 | 国产精品久久久久久久久久99 | 免费在线观看一区二区三区 | 黄色国产视频 | 久久精品91久久久久久再现 | 91av导航| 日日夜夜精品视频 | 国产高清精品一区二区三区 | 成人三级视频在线观看 | 韩日精品视频 | 亚洲欧洲一区二区 | 欧美a在线观看 | 亚洲国产精品久久久久婷婷老年 | 九九导航| 韩国精品一区二区三区 | 亚洲国产精品久久久久 | 亚洲一区二区中文字幕 | 91精品国产综合久久精品 | www.久久99|