成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

嚴(yán)重的隨機(jī)數(shù)生成器漏洞披露,數(shù)十億IoT設(shè)備受影響

安全
研究人員披露了數(shù)十億物聯(lián)網(wǎng)(IoT)設(shè)備中使用的隨機(jī)數(shù)生成器嚴(yán)重漏洞,這意味著大量用戶面臨潛在攻擊風(fēng)險(xiǎn)。

[[417212]]

研究人員披露了數(shù)十億物聯(lián)網(wǎng)(IoT)設(shè)備中使用的隨機(jī)數(shù)生成器嚴(yán)重漏洞,這意味著大量用戶面臨潛在攻擊風(fēng)險(xiǎn)。

網(wǎng)絡(luò)安全組織Bishop Fox的研究人員Dan Petro和Allan Cecil在上周發(fā)表的一項(xiàng)分析中表示:

“事實(shí)證明,在物聯(lián)網(wǎng)設(shè)備中,這些'隨機(jī)'選擇的數(shù)字并不總是像你希望的那樣隨機(jī),在許多情況下,設(shè)備會(huì)隨機(jī)選擇0或更弱的加密密鑰,這可能導(dǎo)致任何上游服務(wù)器出現(xiàn)崩潰,從而面臨安全問題。”

隨機(jī)數(shù)生成(RNG)是一個(gè)支撐加密應(yīng)用的關(guān)鍵過程,其中包括密鑰生成、隨機(jī)數(shù)和加鹽。在傳統(tǒng)的操作系統(tǒng)中,RNG是由加密安全偽隨機(jī)數(shù)生成器 (CSPRNG)分化而來,后者使用了高質(zhì)量種子源中的熵。

在物聯(lián)網(wǎng)設(shè)備中,系統(tǒng)級(jí)芯片(SoC)裝有一個(gè)專門的硬件RNG外設(shè),稱為真隨機(jī)數(shù)生成器(TRNG),用于從物理過程或現(xiàn)象中捕獲“隨機(jī)性”。

研究人員指出,當(dāng)前調(diào)用外部設(shè)備的方式是不正確的,他們注意到因缺乏對(duì)錯(cuò)誤代碼響應(yīng)的全面檢查,導(dǎo)致產(chǎn)生的隨機(jī)數(shù)不是簡單的隨機(jī),更糟糕的是可預(yù)測(cè)的情況,包含部分熵、未初始化的內(nèi)存,甚至包含純零的密碼密鑰泄露。

“RNG外圍設(shè)備的HAL功能可能因各種原因而失效,但到目前為止最常見的或者說最可利用的設(shè)備已經(jīng)耗盡了熵。硬件RNG外設(shè)通過各種方式(如模擬傳感器或電磁場(chǎng)讀數(shù))從宇宙中提取熵,但并不能夠無限供應(yīng)。”

RNG每秒鐘只能產(chǎn)生這么多的隨機(jī)位。如果在RNG HAL函數(shù)沒有任何隨機(jī)數(shù)可以給你的時(shí)候調(diào)用它,它就會(huì)失敗并返回一個(gè)錯(cuò)誤代碼。因此,如果設(shè)備試圖過快的獲得太多的隨機(jī)數(shù),調(diào)用將失敗。

這個(gè)是物聯(lián)網(wǎng)領(lǐng)域的獨(dú)有的問題。因?yàn)槲锫?lián)網(wǎng)設(shè)備通常缺乏帶有隨機(jī)性API的操作系統(tǒng)(例如,類似Unix的操作系統(tǒng)中的"/dev/random "或Windows中的BCryptGenRandom),研究人員認(rèn)為與CSPRNG子系統(tǒng)相關(guān)的熵池有更大的好處,從而消除了 "熵源中的任何單點(diǎn)故障"。

雖然這些問題可以通過軟件更新來補(bǔ)救,但理想的解決方案是物聯(lián)網(wǎng)設(shè)備制造商和開發(fā)人員從一組不同的熵源中生成CSPRNG API,并確保代碼不會(huì)忽略錯(cuò)誤條件,或在沒有更多的熵可用時(shí)能阻止對(duì)RNG的調(diào)用。

研究人員強(qiáng)調(diào):“這不是一個(gè)簡單的漏洞。為了防范這種風(fēng)險(xiǎn),物聯(lián)網(wǎng)操作系統(tǒng)中確實(shí)需要一個(gè)類似CSPRNG的復(fù)雜功能設(shè)計(jì)。”

 

責(zé)任編輯:趙寧寧 來源: FreeBuf
相關(guān)推薦

2021-09-07 05:36:59

藍(lán)牙漏洞惡意代碼

2024-11-01 15:51:06

2015-09-23 11:42:20

2023-03-06 15:20:19

2021-12-17 11:29:03

WiFi漏洞芯片

2020-07-30 23:17:45

漏洞網(wǎng)絡(luò)安全攻擊

2020-09-17 11:02:40

BLESA藍(lán)牙攻擊漏洞

2014-07-23 10:07:34

2021-09-08 05:36:46

藍(lán)牙BrakTooth漏洞

2021-05-07 15:04:54

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2016-08-10 20:31:54

2014-08-01 10:26:08

2017-05-18 10:00:40

Linuxpandom隨機(jī)數(shù)生成器

2021-09-06 09:51:55

BrakTooth安全漏洞藍(lán)牙設(shè)備

2023-07-04 18:39:37

2022-06-17 11:04:46

生成器計(jì)算

2021-09-15 05:24:22

iPhone漏洞蘋果

2009-05-30 10:04:56

2015-04-21 10:09:57

2020-12-09 16:18:02

物聯(lián)網(wǎng)安全技術(shù)
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 一区二区视频免费观看 | 在线免费观看黄视频 | 欧美精品在线免费观看 | 久久国产精品免费一区二区三区 | 亚洲午夜精品在线观看 | 琪琪午夜伦伦电影福利片 | 国产精品一区二区在线播放 | 国产成人免费视频网站高清观看视频 | 日本不卡免费新一二三区 | 日韩精品免费 | 久久久久国产精品午夜一区 | 日本二区在线观看 | 久久精品亚洲精品 | 在线中文字幕亚洲 | 91精品麻豆日日躁夜夜躁 | 99色在线视频 | 精品一区二区在线观看 | 国产毛片久久久久久久久春天 | 国产视频久久久 | 日本三级电影免费 | 欧美日本在线 | 国产精品久久久久久吹潮 | 亚洲欧洲一区 | 精品视频一区二区三区在线观看 | 日韩在线一区视频 | 免费人成在线观看网站 | 日本超碰 | 国产ts人妖另类 | 精品视频一区二区三区在线观看 | 精品视频久久久久久 | 视频一区在线观看 | 国产精品毛片一区二区在线看 | 久久国产精品久久久久久 | 一区二区三区国产好 | 亚洲欧美成人 | www.788.com色淫免费 | 少妇一级淫片aaaaaaaaa | 欧美成人在线网站 | 国产三区av | 欧美jizzhd精品欧美巨大免费 | 日韩一区在线播放 |