成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

藍牙系統(tǒng)性漏洞被公布,影響4.2-5.4版本

安全
考慮到藍牙作為一種廣泛應用的成熟無線通信標準,以及受到這些漏洞影響的版本,"BLUFFS"可能對數(shù)十億設備構成威脅,包括筆記本電腦、智能手機和其他移動設備。

來自Eurecom的研究人員近期分享了六種新型攻擊方式,統(tǒng)稱為"BLUFFS",這些攻擊方式能夠破壞藍牙會話的保密性,使設備容易受到冒充和中間人攻擊(MitM)。攻擊發(fā)現(xiàn)者Daniele Antonioli解釋道,"BLUFFS"利用了藍牙標準中兩個以前未知的漏洞,這些漏洞與會話密鑰的派生方式以及交換數(shù)據(jù)的解密過程有關。

這些漏洞并非受限于特定的硬件或軟件配置,而是系統(tǒng)性的問題,也就是說它們對藍牙技術產(chǎn)生了根本性的影響。該漏洞被標識為CVE-2023-24023,影響范圍包括藍牙4.2版到5.4版。

考慮到藍牙作為一種廣泛應用的成熟無線通信標準,以及受到這些漏洞影響的版本,"BLUFFS"可能對數(shù)十億設備構成威脅,包括筆記本電腦、智能手機和其他移動設備。

"BLUFFS"攻擊原理

"BLUFFS"是一系列針對藍牙的攻擊方式,旨在破壞藍牙會話的過去和未來的保密性,對設備之間的通信造成威脅。它通過利用四個會話密鑰派生過程中的漏洞(其中兩個是新的)來實現(xiàn),迫使派生出一個短且容易預測的會話密鑰(SKC)。攻擊者通過暴力破解密鑰,能夠解密過去的通信內(nèi)容,并解密或操控將來的通信。

要執(zhí)行這種攻擊方式,攻擊者需要在兩個正在交換數(shù)據(jù)的目標設備的藍牙范圍內(nèi),并冒充其中一個設備,與另一個設備協(xié)商建立一個弱會話密鑰,針對最小可能的密鑰熵值并使用固定的會話密鑰差分器。

發(fā)表的論文詳細介紹了六種類型的"BLUFFS"攻擊,涵蓋了冒充以及中間人攻擊的各種組合,無論受害者是否支持安全連接(Secure Connections, SC)或傳統(tǒng)安全連接(Legacy Secure Connections, LSC),這些攻擊方式都能夠實施。

研究人員在GitHub上開發(fā)并分享了一個工具包,展示了"BLUFFS"攻擊的有效性。該工具包包括用于測試攻擊的Python腳本、ARM補丁、解析器以及在測試過程中捕獲的PCAP數(shù)據(jù)樣本。

影響范圍巨大

"BLUFFS"攻擊影響多個版本的藍牙系統(tǒng),從2014年12月發(fā)布的4.2版本,一直到最新的2023年2月發(fā)布的5.4版本。

Eurecom的論文展示了針對多種設備(包括智能手機、耳機和筆記本電腦)進行的"BLUFFS"測試結果,這些設備上運行藍牙系統(tǒng)是4.1至5.2版本。最終測試結果發(fā)現(xiàn),包含六種攻擊方式的"BLUFFS"攻擊,至少有三種攻擊方式產(chǎn)生了有效結果,這應該引起行業(yè)的重視。

論文還提出了以下修改建議,這些修改將增強會話密鑰派生機制,并減輕"BLUFFS"及類似威脅的影響:

  • 引入一個新的密鑰派生函數(shù)(KDF)用于傳統(tǒng)安全連接(LSC),該函數(shù)涉及互相交換和驗證隨機數(shù);
  • 設備應使用共享配對密鑰來相互驗證會話密鑰差分器的合法性,確保會話參與者的合法性。
  • 盡可能強制使用安全連接(SC)模式。
  • 維護會話密鑰差分器的緩存,以防止重用。

藍牙SIG(特殊興趣小組)作為一個非營利組織,負責監(jiān)督藍牙標準的發(fā)展并負責授權技術的使用,已經(jīng)收到了Eurecom的報告,并在其網(wǎng)站上發(fā)布了一份聲明。該組織建議實施各種強加密措施,例如拒絕連接強度低于七個字節(jié)的連接,并使用"安全模式4 級別4",以確保更高的加密強度,并在配對時僅使用安全連接模式進行操作。

參考鏈接:https://www.bleepingcomputer.com/news/security/new-bluffs-attack-lets-attackers-hijack-bluetooth-connections/

責任編輯:趙寧寧 來源: FreeBuf.COM
相關推薦

2020-10-15 12:24:46

Linux漏洞攻擊

2013-09-13 15:56:11

梭子魚云存儲梭子魚

2012-10-31 09:31:10

Android 4.2

2025-01-07 13:36:51

2021-01-28 17:32:44

Sudo漏洞Linux發(fā)行版

2014-10-17 09:12:35

2009-09-27 13:11:24

2021-12-17 11:29:03

WiFi漏洞芯片

2021-09-05 05:59:00

BrakTooth漏洞藍牙設備

2014-12-10 10:10:00

藍牙4.2

2015-07-20 10:01:28

2014-10-08 10:09:18

2021-09-07 05:36:59

藍牙漏洞惡意代碼

2020-03-02 16:25:03

性能系統(tǒng)軟件

2015-01-28 15:56:13

2015-01-27 17:40:05

2010-01-05 15:40:17

Ubuntu 9.10

2020-10-23 14:03:31

漏洞NSA黑客

2019-05-29 08:00:32

開源技術 軟件

2012-11-16 09:50:32

Windbg
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: av中文字幕网站 | 超碰在线免费 | 欧美日韩专区 | 亚洲欧美自拍偷拍视频 | 久久99精品久久久久婷婷 | 在线观看免费黄色片 | 久久久久久成人 | 欧洲av一区 | 粉嫩av在线 | 在线视频第一页 | 国产一区二区三区网站 | 精品国产91亚洲一区二区三区www | 成人午夜视频在线观看 | 亚洲成人一区二区三区 | 91精品国产综合久久久久久首页 | 国产乱码精品一区二区三区忘忧草 | 免费观看一级毛片 | 极品在线| 看真人视频一级毛片 | 亚洲精品字幕 | 国产成人在线看 | 免费观看黄a一级视频 | 日韩一区二区三区四区五区六区 | 亚洲国产精品成人久久久 | 国产农村妇女毛片精品久久麻豆 | 91亚洲国产成人久久精品网站 | 日韩欧美国产成人一区二区 | 国产成人精品一区二 | 成人a在线观看 | 日韩av在线一区 | 久久精品亚洲精品国产欧美kt∨ | 久久国产精品-国产精品 | 精品国产乱码久久久久久丨区2区 | 在线观看日本网站 | 国产综合精品一区二区三区 | 欧美精品a∨在线观看不卡 欧美日韩中文字幕在线播放 | 91精品国产91久久久久久最新 | 国产日韩欧美综合 | 久久综合伊人 | 日韩在线小视频 | 天天成人综合网 |