您現(xiàn)在的位置:海峽網(wǎng)>新聞中心>IT科技>科技前沿
分享

高通近40款芯片被曝出泄密漏洞!波及數(shù)十億部手機(jī)

據(jù)EETOP論壇27日?qǐng)?bào)道,英國(guó)安全業(yè)者NCC Group公布了藏匿在逾40款高通芯片的旁路漏洞,可用來竊取芯片內(nèi)所儲(chǔ)存的機(jī)密資訊,并波及采用相關(guān)芯片的Android裝置,高通已于本月初修補(bǔ)了這一在去年就得知的漏洞。

此一編號(hào)為CVE-2018-11976的漏洞,涉及高通芯片安全執(zhí)行環(huán)境(Qualcomm Secure Execution Environment,QSEE)的橢圓曲線數(shù)碼簽章算法(Elliptic Curve Digital Signature Algorithm,ECDSA),將允許黑客推測(cè)出存放在QSEE中、以ECDSA加密的224位與256位的金鑰。

QSEE源自于ARM的TrustZone設(shè)計(jì),TrustZone為系統(tǒng)單晶片的安全核心,它建立了一個(gè)隔離的安全世界來供可靠軟件與機(jī)密資料使用,而其它軟件則只能在一般的世界中執(zhí)行,QSEE即是高通根據(jù)TrustZone所打造的安全執(zhí)行環(huán)境。

高通近40款芯片被曝出泄密漏洞!波及數(shù)十億部手機(jī)

NCC Group資深安全顧問Keegan Ryan指出,諸如TrustZone或QSEE等安全執(zhí)行環(huán)境設(shè)計(jì),受到許多行動(dòng)裝置與嵌入式裝置的廣泛采用,只是就算安全世界與一般世界使用的是不同的硬件資源、軟件或資料,但它們依然奠基在同樣的微架構(gòu)上,于是他們打造了一些工具來監(jiān)控QSEE的資料流與程序流,并找出高通導(dǎo)入ECDSA的安全漏洞,成功地從高通芯片上恢復(fù)256位的加密私鑰。

Ryan解釋,大多數(shù)的ECDSA簽章是在處理隨機(jī)數(shù)值的乘法回圈,假設(shè)黑客能夠恢復(fù)這個(gè)隨機(jī)數(shù)值的少數(shù)位,就能利用既有的技術(shù)來恢復(fù)完整的私鑰,他們發(fā)現(xiàn)有兩個(gè)區(qū)域可外泄該隨機(jī)數(shù)值的資訊,盡管這兩個(gè)區(qū)域都含有對(duì)抗旁路攻擊的機(jī)制,不過他們繞過了這些限制,找出了該數(shù)值的部份位,而且成功恢復(fù)了Nexus 5X手機(jī)上所存放的256位私鑰。

NCC Group早在去年就發(fā)現(xiàn)了此一漏洞,并于去年3月知會(huì)高通,高通則一直到今年4月才正式修補(bǔ)。

根據(jù)高通所張貼的安全公告,CVE-2018-11976屬于ECDSA簽章代碼的加密問題,將會(huì)讓存放在安全世界的私鑰外泄至一般世界。它被高通列為重大漏洞,而且影響超過40款的高通芯片,可能波及多達(dá)數(shù)十億臺(tái)的Android手機(jī)及設(shè)備。

責(zé)任編輯:肖舒

       特別聲明:本網(wǎng)登載內(nèi)容出于更直觀傳遞信息之目的。該內(nèi)容版權(quán)歸原作者所有,并不代表本網(wǎng)贊同其觀點(diǎn)和對(duì)其真實(shí)性負(fù)責(zé)。如該內(nèi)容涉及任何第三方合法權(quán)利,請(qǐng)及時(shí)與ts@hxnews.com聯(lián)系或者請(qǐng)點(diǎn)擊右側(cè)投訴按鈕,我們會(huì)及時(shí)反饋并處理完畢。

最新科技前沿 頻道推薦
進(jìn)入新聞?lì)l道新聞推薦
2024年“中國(guó)·海峽”工業(yè)設(shè)計(jì)周在晉江
進(jìn)入圖片頻道最新圖文
進(jìn)入視頻頻道最新視頻
一周熱點(diǎn)新聞
下載海湃客戶端
關(guān)注海峽網(wǎng)微信
?

職業(yè)道德監(jiān)督、違法和不良信息舉報(bào)電話:0591-87095414 舉報(bào)郵箱:service@hxnews.com

本站游戲頻道作品版權(quán)歸作者所有,如果侵犯了您的版權(quán),請(qǐng)聯(lián)系我們,本站將在3個(gè)工作日內(nèi)刪除。

溫馨提示:抵制不良游戲,拒絕盜版游戲,注意自我保護(hù),謹(jǐn)防受騙上當(dāng),適度游戲益腦,沉迷游戲傷身,合理安排時(shí)間,享受健康生活。

CopyRight ?2016 海峽網(wǎng)(福建日?qǐng)?bào)主管主辦) 版權(quán)所有 閩ICP備15008128號(hào)-2 閩互聯(lián)網(wǎng)新聞信息服務(wù)備案編號(hào):20070802號(hào)

福建日?qǐng)?bào)報(bào)業(yè)集團(tuán)擁有海峽都市報(bào)(海峽網(wǎng))采編人員所創(chuàng)作作品之版權(quán),未經(jīng)報(bào)業(yè)集團(tuán)書面授權(quán),不得轉(zhuǎn)載、摘編或以其他方式使用和傳播。

版權(quán)說明| 海峽網(wǎng)全媒體廣告價(jià)| 聯(lián)系我們| 法律顧問| 舉報(bào)投訴| 海峽網(wǎng)跟帖評(píng)論自律管理承諾書

友情鏈接:新聞?lì)l道?| 福建頻道?| 新聞聚合