成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

新的指紋傳感器漏洞可繞過 Windows Hello 登錄

安全
這些漏洞是由硬件和軟件產品安全研究公司 Blackwing Intelligence 的研究人員發現的,他們從這些設備中嵌入的 Goodix、Synaptics 和 ELAN 的指紋傳感器中發現了這些漏洞。

一項新的研究發現,戴爾 Inspiron 15、聯想 ThinkPad T14 和微軟 Surface Pro X 筆記本電腦上的多個漏洞可以繞過 Windows Hello 身份驗證。

這些漏洞是由硬件和軟件產品安全研究公司 Blackwing Intelligence 的研究人員發現的,他們從這些設備中嵌入的 Goodix、Synaptics 和 ELAN 的指紋傳感器中發現了這些漏洞。

利用指紋讀取器漏洞的前提條件是目標筆記本電腦的用戶已經設置了指紋驗證。

這三種指紋傳感器都是一種稱為 "芯片匹配"(MoC)的傳感器,它將匹配和其他生物識別管理功能直接集成到傳感器的集成電路中。

研究人員 Jesse D'Aguanno 和 Timo Ter?s 說:雖然 MoC 可以防止將存儲的指紋數據重放給主機進行匹配,但它本身并不能防止惡意傳感器欺騙合法傳感器與主機的通信,謊稱授權用戶已成功通過身份驗證。

MoC也無法阻止重放主機與傳感器之間先前記錄的通信。

盡管微軟創建的安全設備連接協議(SDCP)旨在通過創建端到端安全通道來緩解其中的一些問題,但研究人員發現了一種新方法,可用于規避這些保護措施和發動AitM攻擊。

在Synaptics公司的案例中,不僅發現SDCP在默認情況下是關閉的,而且在實施過程中還選擇依賴有漏洞的自定義傳輸層安全(TLS)協議棧來確保主機驅動程序和傳感器之間的USB通信安全,而這種安全協議棧可以被用來規避生物識別身份驗證。

另一方面,對 Goodix 傳感器的利用,利用了在加載了 Windows 和 Linux 的機器上執行的注冊操作的根本差異,利用后者不支持 SDCP 來執行以下操作:

  • 啟動到 Linux
  • 枚舉有效 ID
  • 使用與合法 Windows 用戶相同的 ID 注冊攻擊者的指紋
  • 利用明文 USB 通信對主機和傳感器之間的連接進行 MitM
  • 啟動到 Windows
  • 攔截并重寫配置數據包,以便使用我們的米特米技術指向 Linux DB
  • 使用攻擊者的指紋以合法用戶身份登錄

值得指出的是,雖然 Goodix 傳感器為 Windows 和非 Windows 系統分別提供了不同的指紋模板數據庫,但由于主機驅動程序會向傳感器發送未經驗證的配置數據包,以指定在傳感器初始化過程中使用哪個數據庫,因此攻擊才有可能發生。

為減少此類攻擊,建議原始設備制造商(OEM)啟用 SDCP,并確保指紋傳感器的實施由獨立的專家進行審核。

研究人員說:微軟在設計 SDCP 以在主機和生物識別設備之間提供安全通道方面做得很好,但不幸的是,設備制造商似乎誤解了其中的一些目標。

此外,SDCP 只覆蓋了典型設備非常狹窄的操作范圍,而大多數設備都暴露了相當大的攻擊面,SDCP 根本沒有覆蓋這些攻擊面。

參考鏈接:https://thehackernews.com/2023/11/new-flaws-in-fingerprint-sensors-let.html

責任編輯:趙寧寧 來源: FreeBuf.COM
相關推薦

2021-07-19 10:10:15

身份驗證漏洞Windows Hel

2025-01-02 15:04:41

2009-08-13 16:28:07

windows2008密碼驗證

2010-11-29 14:05:29

2023-03-17 14:59:24

2025-04-03 06:00:00

微軟Windows操作系統

2021-04-12 06:08:15

Windows10操作系統微軟

2016-06-07 11:15:39

2021-07-20 06:46:14

USB攝像頭Windows Hel生物識別

2015-07-17 11:04:44

傳感器BYOD

2020-12-22 10:29:43

漏洞SAML認證補丁

2023-05-11 08:18:58

??Windows?漏洞安全

2023-05-10 14:45:11

Windows微軟

2009-05-22 10:11:19

2021-04-04 22:48:20

Linux網絡安全、漏洞

2023-03-11 11:01:35

2025-03-09 08:45:36

2022-11-28 15:38:47

2009-05-06 09:03:50

微軟Windows 7操作系統

2023-08-25 15:39:34

物聯網傳感器
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 99在线播放 | 国产一区二区在线看 | av资源在线看 | 国产精品美女久久久久久免费 | 国产在线观看一区二区 | 欧洲毛片| 日韩精品一区二区三区高清免费 | 国产美女在线免费观看 | 精品一区二区视频 | 欧美成人a∨高清免费观看 91伊人 | 黄色欧美| 特一级黄色毛片 | 一区视频在线免费观看 | 91久久网站| 国产精品久久久久久二区 | 久久亚洲国产 | 国产在线一区二区 | 亚洲精品中文字幕在线 | 亚洲精品一区二区三区四区高清 | 天天干在线播放 | 桃花av在线 | 黄色大片观看 | 久久久毛片 | 日韩精品在线观看视频 | 亚洲理论在线观看电影 | 亚洲在线免费观看 | 欧美精品久久久久久 | 亚洲精品乱码久久久久久9色 | 国产精品一区二区三区在线 | 国产精品人人做人人爽 | 久久久久91 | 在线日韩| 久久久久久久一区二区三区 | 午夜寂寞影院列表 | 特黄色一级毛片 | 久久精品国产99国产精品 | 日韩欧美在线免费 | 亚洲第一福利视频 | 亚卅毛片 | 一本大道久久a久久精二百 欧洲一区二区三区 | 在线免费观看视频黄 |