无码在线播放二区|久久亚洲精品国产精品|无码视频在线观看一区二区|在线观看国产日韩亚洲中

  • <menu id="yw4o4"></menu>
  • 
    <menu id="yw4o4"><em id="yw4o4"></em></menu>
  • 首頁 > 業(yè)界 > 關(guān)鍵詞  > 漏洞最新資訊  > 正文

    藍(lán)牙兩大規(guī)范被爆安全漏洞 可被黑客利用進(jìn)行中間人攻擊

    2021-05-26 10:38 · 稿源: cnbeta

    藍(lán)牙核心規(guī)范(Bluetooth Core)和藍(lán)牙網(wǎng)狀網(wǎng)絡(luò)連接技術(shù)(Mesh Profile)規(guī)范近日被爆安全漏洞,可被網(wǎng)絡(luò)犯罪分子利用進(jìn)行中間人(man-in-the-middle)攻擊。根據(jù)卡內(nèi)基梅隆大學(xué) CERT 協(xié)調(diào)中心的報告,“支持Bluetooth Core 和 Mesh 規(guī)范的設(shè)備存在漏洞,容易受到冒名攻擊和AuthValue泄露,這可能使攻擊者在配對期間冒充合法設(shè)備”。

    這兩個藍(lán)牙規(guī)范確保了多對多藍(lán)牙通信的協(xié)議,并使設(shè)備之間通過臨時網(wǎng)絡(luò)共享數(shù)據(jù)。藍(lán)牙冒充攻擊(Bluetooth Impersonation AttackS),也稱為 BIAS,允許網(wǎng)絡(luò)犯罪分子與受害者建立安全連接,并有效繞過藍(lán)牙的認(rèn)證機(jī)制。

    根據(jù)安全研究人員的說法,與安全建立藍(lán)牙認(rèn)證程序、不良功能切換和安全連接降級有關(guān)的第一個問題是BIAS攻擊。它們相當(dāng)穩(wěn)定,因為安全藍(lán)牙連接不需要用戶互動。為了證實 BIAS 攻擊實際上是有效的,研究人員對蘋果、高通、英特爾、賽普拉斯、博通、三星和CSR的所有主要藍(lán)牙版本進(jìn)行了測試,對主要技術(shù)供應(yīng)商的31個藍(lán)牙設(shè)備(28個特定藍(lán)牙芯片)進(jìn)行了測試。

    在 Bluetooth Mesh Profile 規(guī)范1.0和1.1版本中發(fā)現(xiàn)了4個漏洞。完整漏洞包括:

    ● CVE-2020-26555

    藍(lán)牙傳統(tǒng)BR/EDR引腳配對協(xié)議中的冒充行為(從 v1.0B 到5.2版本的藍(lán)牙核心規(guī)范)

    ● CVE-2020-26558

    藍(lán)牙LE和BR/EDR安全配對過程中的密碼輸入?yún)f(xié)議中的冒名頂替(從2.1到5.2版本的藍(lán)牙核心規(guī)范)。

    ● N/A(未編號)

    藍(lán)牙LE傳統(tǒng)配對協(xié)議的認(rèn)證(從4.0到5.2版本的藍(lán)牙核心規(guī)范)

    ● CVE-2020-26556

    藍(lán)牙Mesh配置文件配置中的可塑性承諾(從1.0到1.0.1版本的藍(lán)牙 Mesh Profile 規(guī)范)。

    ● CVE-2020-26557

    藍(lán)牙Mesh Profile供應(yīng)中的可預(yù)測 AuthValue(從1.0到1.0.1版本的藍(lán)牙 Mesh Profile 規(guī)范)。

    ● CVE-2020-26559

    藍(lán)牙 Mesh Profile AuthValue 泄漏(從1.0到1.0.1版本的藍(lán)牙 Mesh Profile 規(guī)范)。

    ● CVE-2020-26560

    藍(lán)牙Mesh Profile配置中的冒名攻擊(從1.0到1.0.1版本的藍(lán)牙 Mesh Profile 規(guī)范)。

    在列出的受這些安全缺陷影響的產(chǎn)品供應(yīng)商中,有Android開源項目(AOSP)、思科、Cradlepoint、英特爾、微芯科技和紅帽。AOSP、思科和微芯科技表示,他們正在努力緩解這些問題。

    負(fù)責(zé)監(jiān)管藍(lán)牙標(biāo)準(zhǔn)制定的藍(lán)牙特別興趣組 (Bluetooth SIG) 也在今天早些時候發(fā)布安全公告,指出了針對影響這兩個易受攻擊標(biāo)準(zhǔn)的每個安全缺陷的建議。Bluetooth SIG 表示,該組織機(jī)構(gòu)正在就該漏洞及其修復(fù)方案與會員企業(yè)廣泛溝通詳情,并鼓勵它們快速集成任意必要補(bǔ)丁。和之前一樣,藍(lán)牙用戶應(yīng)確保安裝了操作系統(tǒng)廠商最新推薦的更新版本。

    舉報

    • 相關(guān)推薦
    • 兩大誤區(qū)!關(guān)于沸點會杭州私域直播爆品展會的真相,你踩坑了嗎?

      文章指出沸點會私域直播已成為品牌對接頭部渠道的高效平臺,但存在兩大認(rèn)知誤區(qū):1)誤以為參加兩次就能獲取全部資源,實則只是獲得基礎(chǔ)對接方式,私域合作核心在于長期賣貨而非簡單加微信;2)認(rèn)為渠道重復(fù)無新意,實則頭部渠道占據(jù)行業(yè)80%銷量,沸點會通過嚴(yán)格篩選機(jī)制鎖定高價值資源。建議將沸點會打造為私域戰(zhàn)略陣地:新品首發(fā)、高效集客、品牌曝光三管齊下,并做好供應(yīng)鏈、信任背書、精準(zhǔn)匹配等基本功,實現(xiàn)私域生態(tài)的高效轉(zhuǎn)化。

    • 兩大CEO多項分歧曝光,OpenAI與微軟的“最佳合作”要破裂?

      OpenAI與微軟的"科技界最佳合作關(guān)系"出現(xiàn)裂痕。微軟6年來投資數(shù)十億美元推動OpenAI發(fā)展,助其ChatGPT用戶突破5億;同時OpenAI為微軟提供尖端AI工具,使其股價翻倍。但雙方在算力供給、模型使用權(quán)和AGI研發(fā)進(jìn)度上分歧加劇。微軟秘密啟動自研AI項目,挖角OpenAI對手蘇萊曼,耗資6.5億美元組建團(tuán)隊。OpenAI則可能觸發(fā)合同條款限制微軟接觸其最新技術(shù)。若OpenAI年底前未能完成?

    • 百度Create AI開發(fā)者大會:李彥宏發(fā)布兩大新模型、多款熱門AI應(yīng)用、開發(fā)者面擁抱MCP

      4月25日,百度在武漢舉辦Create 2025開發(fā)者大會。李彥宏發(fā)布文心大模型4.5 Turbo和深度思考模型X1 Turbo,性能提升同時價格大幅下降。大會推出全球首個電商交易MCP平臺,并發(fā)布數(shù)字人、智能體心響APP等多款A(yù)I應(yīng)用。百度宣布未來5年培養(yǎng)1000萬AI人才,并點亮國內(nèi)首個三萬卡集群。同時啟動第三屆"文心杯"創(chuàng)業(yè)大賽,最高獎金達(dá)7000萬元。大會還包含6大分會場、40節(jié)AI公開課及5000平互動展區(qū),全面展示百度AI生態(tài)布局。

    • 環(huán)境保護(hù)拋諸腦后!美國力發(fā)展人工智能:尋求利用煤電做能源主導(dǎo)

      作為目前美國全力發(fā)展的方向,特朗普表示要靠煤電來推動人工智能。美國總統(tǒng)特朗普下令,尋求利用煤電以主導(dǎo)人工智能?,F(xiàn)在美國退出了上述協(xié)定,基本上就是表明了自己的態(tài)度。

    • 面對勒索攻擊與數(shù)據(jù)泄露,企業(yè)如何守護(hù)網(wǎng)絡(luò)安丨海域云MSS安托管服務(wù)解決方案

      隨著企業(yè)數(shù)字化轉(zhuǎn)型加速和AI技術(shù)發(fā)展,網(wǎng)絡(luò)安全威脅日益嚴(yán)峻。91%的企業(yè)遭遇過黑客入侵、勒索軟件等安全事件,2024年勒索攻擊同比增長13%。傳統(tǒng)安全運(yùn)維面臨三大挑戰(zhàn):威脅識別滯后(平均287天)、專業(yè)團(tuán)隊組建成本高昂(預(yù)計2027年人才缺口達(dá)327萬)、7×24小時響應(yīng)機(jī)制缺失(80%攻擊發(fā)生在非工作時間)。海域云MSS安全托管服務(wù)通過"平臺+專家+流程"模式,提供資產(chǎn)全生命周期管理,實現(xiàn)漏洞閉環(huán)處置(高危漏洞48小時修復(fù)率超95%)、實時威脅狩獵(秒級響應(yīng))和可視化運(yùn)營。其核心價值在于:省心(1-2周快速部署)、省錢(較自建團(tuán)隊節(jié)省40%成本)、省力(7×24小時專家值守)。該服務(wù)已應(yīng)用于金融交易監(jiān)控、醫(yī)療數(shù)據(jù)保護(hù)等場景,助力企業(yè)從"被動防御"升級為"智能防護(hù)"。

    • 周鴻祎談哈爾濱亞冬會遭美國安局攻擊:可能是人類首次用AI智能體發(fā)起的網(wǎng)絡(luò)攻擊

      今年 2 月,“ 2025 年哈爾濱第九屆亞冬會”(以下簡稱“亞冬會”)在黑龍江省哈爾濱市盛大舉行并取得圓滿成功,然而,賽事背后卻暗流涌動。

    • 蘋果提醒iPhone用戶:新間諜攻擊肆虐球 覆蓋超100個國家和地區(qū)

      快科技5月1日消息,據(jù)TechCrunch報道,蘋果公司本周向數(shù)人發(fā)送了通知,警告其可能成為間諜軟件(spyware)的攻擊目標(biāo)。包括意大利記者Ciro Pellegrino和荷蘭右翼Eva Vlaardingerbroek在內(nèi),有多名用戶在社交平臺上反饋收到蘋果公司信息。蘋果的警報內(nèi)容為:蘋果檢測到針對您iPhone的一次有針對性的雇傭兵間諜軟件攻擊。此次攻擊很可能是因為您的身份或行為專門針對您。盡管在檢測此類攻擊時永遠(yuǎn)無法做到絕對確定,但蘋果對這一警告非常有信心,請您認(rèn)真對待?!蹦壳吧胁磺宄O果此次通知與哪次間諜軟件攻擊活動(如果已知的話)有關(guān),但這

    • 飆臟話、性暗示……科技巨頭開始利用“成人AI”賺錢了

      “我想要你!但我得知道你是否已經(jīng)準(zhǔn)備好了?!?這是一款人工智能(AI)聊天機(jī)器人對一名自稱 14 歲的用戶所說的話……

    • 淘寶打擊假入庫盜版游戲商品 發(fā)布游戲軟件平臺行業(yè)管理規(guī)范

      淘寶網(wǎng)發(fā)布《淘寶網(wǎng)游戲軟件平臺行業(yè)管理規(guī)范》公示通知,將于2025年5月7日正式實施新規(guī),對游戲軟件類商品實施更嚴(yán)格管理。新規(guī)要求商品發(fā)布必須完整披露游戲名稱、版本等關(guān)鍵信息,禁止銷售破解版、盜版等侵權(quán)商品,不得混售多個游戲或分期交付類商品。同時規(guī)范交易行為,要求賣家使用正規(guī)貨源,禁止誘導(dǎo)跳轉(zhuǎn)第三方平臺交易,不得索取買家敏感信息。新規(guī)旨在提升消費者體驗,促進(jìn)游戲軟件行業(yè)健康發(fā)展,目前處于公示期至2025年5月6日。

    • 人身穿手機(jī)“盔甲”入境被查:身裹滿iPhone、三星手機(jī)

      據(jù)海關(guān)發(fā)布官微通報,近日拱北海關(guān)所屬青茂海關(guān)連續(xù)查獲兩名旅客綁藏舊手機(jī)進(jìn)境案,共查獲舊手機(jī)87臺。當(dāng)天13時許,一名身穿黑色T恤的旅客自青茂口岸旅檢現(xiàn)場的海關(guān)綠色通道”進(jìn)境,現(xiàn)場關(guān)員察覺其步態(tài)異常,遂將其攔截查驗。經(jīng)進(jìn)一步檢查,關(guān)員在該名旅客肋部、腰腹部、襠部及小腿部查獲用塑料膜捆綁的舊手機(jī)共計40臺。16時許,另一名身穿灰色T恤的旅客從同一通道進(jìn)境。關(guān)員在該名旅客身體多個部位查獲用黑色彈力繃帶和塑料膜捆綁的舊手機(jī)共計47臺。上述兩名旅客均在兩年內(nèi)曾因走私受到過行政處罰又再次實施走私行為,海關(guān)已依法對其進(jìn)行

    熱文

    • 3 天
    • 7天