【AICon】 如何构建高效的 RAG 系统?RAG 技术在实际应用中遇到的挑战及应对策略?>>> 了解详情
写点什么

影响超 10 亿设备,博通和 Cypress 芯片曝惊天漏洞,苹果、华为、三星等中招

  • 2020-02-27
  • 本文字数:1054 字

    阅读完需:约 3 分钟

影响超10亿设备,博通和Cypress芯片曝惊天漏洞,苹果、华为、三星等中招


26 日,在旧金山举办的RSA 大会2020上,ESET 的网络安全研究人员披露了一个最新的 WiFi 芯片漏洞。这个漏洞被称为 Kr00k,属于高严重级别的安全漏洞,影响博通和 Cyprss 制造的 WiFi 芯片。

哪些产品受影响?

ESET 称,Kr00k 漏洞此前从未发现,它对企业 IT 部门可能造成严重影响。这主要是因为博通和 Cypress 两家公司的地位和行业影响力。众所周知,全球大多数 WiFi 产品都使用博通的 WiFi 芯片,而 Cypress 则是一家全球知名的芯片制造商。


目前,有安全漏洞的芯片已在全球超 10 亿台设备中被使用,包括路由器、智能手机、平板电脑、笔记本电脑和 IoT 配件,并且包含苹果、华为、亚马逊、谷歌和三星的产品。



在漏洞修复前,ESET 发现这些设备容易受到攻击:


  • Amazon Echo 2nd gen

  • Amazon Kindle 8th gen

  • Apple iPad mini 2

  • Apple iPhone 6, 6S, 8, XR

  • Apple MacBook Air Retina 13-inch 2018

  • Google Nexus 5

  • Google Nexus 6

  • Google Nexus 6S

  • Raspberry Pi 3

  • Samsung Galaxy S4 GT-I9505

  • Samsung Galaxy S8

  • Xiaomi Redmi 3S

  • Asus RT-N12

  • Huawei B612S-25d

  • Huawei EchoLife HG8245H

  • Huawei E5577Cs-321


此外,研究者并未在高通、Realtek、Ralink 和 Mediatek 的 WiFi 芯片中发现该硬件安全漏洞。


ESET 已经将该安全漏洞通知给博通和 Cypress 公司,他们已经向供应商发布固件修复程序。

更多细节

据悉,ESET 发布的论文显示,“这个安全漏洞与 2017 年 10 月发现的 KRACK 有关”。


公开资料显示,KRACK全称 Key Reinstallation Attack,中文名为“密钥重装攻击”,它是一种针对保护 Wi-Fi 连接的 Wi-Fi Protected Access(WPA)协议的攻击手段。


这个漏洞影响所有主要软件平台,包括 Microsoft Windows、macOS、iOS、Android 以及 Linux。被 Linux、Android 和 OpenBSD 广泛使用的开源实现 wpa_supplicant 尤易受到影响,其可以被操纵安装全零的加密密钥,从而在中间人攻击中有效消除 WPA2 的防护能力。


ESET 研究者在分析 KRACK 攻击时发现一个新漏洞。这个漏洞可能被附近的远程攻击者利用,拦截易受攻击设备发送的一些无线网络传输包,并进行解密。



“ESET 研究人员在 WiFi 芯片中发现一个以前未知的漏洞,并将其命名为 Kr00k。这个严重漏洞可以让易受攻击的设备使用全零密钥加密用户通信的一部分。”他们写道,“在一次成功的攻击中,这个漏洞允许攻击者解密易受攻击设备传输的一些无线网络数据包。”


不过,这个漏洞并不会影响使用WPA 3协议的现代设备。


据悉,Kr00k 漏洞问题已被报告给 ICASI,从而确保其他 WiFi 芯片制造商了解情况并检查其产品是否易被攻击。


更多细节,请查看 ESET 的论文


2020-02-27 13:111381
用户头像
万佳 前InfoQ编辑

发布了 677 篇内容, 共 331.2 次阅读, 收获喜欢 1792 次。

关注

评论

发布
暂无评论
发现更多内容

现货合约量化交易系统开发搭建

薇電13242772558

数字货币 策略模式

“区块链+数字身份”,道路坎坷前途光明

CECBC

数字技术

超强Android进阶路线知识图谱:Kotlin可能带来的一个深坑,持续更新中

欢喜学安卓

android 程序员 面试 移动开发

Linux网络之 从 C10K 到 DPDK

赖猫

c++ Linux linux编程 C10K DPDK

中美上市软件公司对比中的投资启示

ToB行业头条

阿里面试官纯手打:金九银十跳槽必会Java核心知识点笔记整理

Java架构之路

Java 程序员 架构 面试 编程语言

nodejs事件和事件循环详解

程序那些事

nodejs 异步编程 程序那些事 事件和事件循环 nodejs event

并发阻塞队列(BlockingQueue)— 生产者消费者模式核心部件

码农架构

Java 架构 jdk 设计模式

比特币矿机工作原理

v16629866266

比特币 比特币区块链

Linux I/O 原理和 Zero-copy 技术全面揭秘

赖猫

c++ Linux linux编程 服务器开发 I/O

区块链大趋势

CECBC

数字经济

区块链发展应以密码应用创新为根基

CECBC

区块链 密码学

厉害了!来看看这份超全面的《Android面试题及解析》,一线互联网公司面经总结

欢喜学安卓

android 程序员 面试 移动开发

为什么建议没事不要随便用工厂模式创建对象?

码农架构

Java 学习 设计模式

K线成交量管理系统开发、成交量管理系统开发

W13902449729

K线成交量管理系统开发 成交量管理系统开发

DeFi流动性挖矿管理系统开发|去中心化金融借贷系统开发

W13902449729

去中心化金融借贷系统开发 DeFi流动性管理系统开发

2021年编排将成为DevSecOps关键推动者

啸天

DevSecOps 应用安全 开发安全

细节!3部分讲明白HotSpot:运行时+编译器+垃圾回收器

996小迁

Java 架构 虚拟机 hotspot

案例研究之聊聊 QLExpress 源码 (六)

小诚信驿站

28天写作 QLExpress源码 聊聊源码

盘点2020|征文大赛获奖名单公布

InfoQ写作社区官方

盘点2020 热门活动

如何利用策略模式避免冗长的if-else/switch分支判断代码?

码农架构

Java 学习 设计模式

高并发架构---TCP

赖猫

TCP 后端 高并发 TCP/IP 服务器开发

持续集成对IT团队和企业分别有哪些好处?

禅道项目管理

DevOps 运维 开发 CI/CD

字节内部MySQL宝典意外流出!极致经典,堪称数据库的天花板

比伯

Java 编程 架构 面试 程序人生

企业如何预防短信验证码被别人盗用

香芋味的猫丶

短信防刷 短信轰炸机 短信验证码 短信防轰炸 短信防火墙

在函数计算中到底该不该使用 VPC?

donghui

Serverless

WiFi6 与 5G 的异同分析

石君

5G wifi 28天写作

阿里2021年首次公开五份Java并发编程全彩小册:模型+原理+应用+模式+面试题五管齐下

Java架构追梦

Java 学习 架构 面试 并发编程

工作11年,从阿里P8出来,头发也没了,人也虚了,就剩下这份笔记了!

Java架构之路

Java 程序员 架构 面试 编程语言

Java 程序经验小结:类层次优于标签类

后台技术汇

28天写作

五分钟快速掌握Maven的核心概念

Java架构师迁哥

影响超10亿设备,博通和Cypress芯片曝惊天漏洞,苹果、华为、三星等中招_安全_万佳_InfoQ精选文章