據(jù)外媒日前的報(bào)道稱,由于賽普拉斯和博通制造的Wi-Fi芯片存在巨大缺陷,導(dǎo)致“數(shù)十億設(shè)備”存在竊聽漏洞。根據(jù)研究人員的說法,該嚴(yán)重漏洞將會(huì)導(dǎo)致易受攻擊的設(shè)備,被附近的攻擊者輕易解密并傳輸獲取一些敏感數(shù)據(jù)。66xesmc
發(fā)現(xiàn)漏洞的是安全廠商Eset的研究人員,并在日前舉行的RSA安全會(huì)議上公開了這項(xiàng)安全漏洞。根據(jù)研究人員的說法,該漏洞主要影響賽普拉斯和博通的FullMAC WLAN芯片,而漏洞將允許附近的攻擊者“解密通過空中發(fā)送的敏感數(shù)據(jù)”。66xesmc
Eset的研究人員指出:“我們?cè)赪i-Fi芯片中發(fā)現(xiàn)了一個(gè)以前不為人知的漏洞,并將其命名為Kr00k。這個(gè)嚴(yán)重的漏洞會(huì)導(dǎo)致易受攻擊的設(shè)備使用全零加密密鑰來加密用戶的部分通信信息。在攻擊中,黑客能夠解密由易受攻擊的設(shè)備傳輸?shù)哪承o線網(wǎng)絡(luò)數(shù)據(jù)包。”66xesmc
由于賽普拉斯與博通的Wi-Fi芯片產(chǎn)品已經(jīng)被廣泛用在市面的大多數(shù)主流數(shù)碼產(chǎn)品上,包括智能手機(jī)、筆記本電腦、WiFi路由器等產(chǎn)品,涉及谷歌、亞馬遜和三星等知名品牌,而蘋果受到影響的產(chǎn)品最多,預(yù)計(jì)受影響的蘋果設(shè)備包括:iPad Mini 2、iPhone 6、6S、8和XR、MacBook Air 2018。蘋果表示去年10月已在MacOS以及iOS和iPadOS的更新程序中修復(fù)了這些漏洞。66xesmc
此外,該芯片也在亞馬遜的Echo和Kindle、谷歌的Pixel、三星的Galaxy系列、樹莓派、小米、華碩、華為等品牌產(chǎn)品中使用。66xesmc
美國(guó)科技博客Ars Technica 表示:“Kr00k利用了無線設(shè)備從無線接入點(diǎn)斷開關(guān)聯(lián)時(shí)出現(xiàn)的漏洞。如果終端用戶設(shè)備或AP熱點(diǎn)遭到攻擊,它將把所有未發(fā)送的數(shù)據(jù)幀放入發(fā)送緩沖區(qū),然后再無線發(fā)送它們。易受攻擊的設(shè)備不是使用先前協(xié)商并在正常連接期間使用的會(huì)話密鑰來加密此數(shù)據(jù),而是使用由全零組成的密鑰,此舉使解密變得不太可能。”66xesmc
值得慶幸的是,Kr00k錯(cuò)誤僅影響使用WPA2-個(gè)人或WPA2-Enterprise安全協(xié)議和AES-CCMP加密的WiFi連接。這也意味著,如使用Broadcom或Cypress WiFi芯片組設(shè)備,則可以防止黑客使用最新的WiFi驗(yàn)證協(xié)議WPA3進(jìn)行攻擊。66xesmc
據(jù)發(fā)布有關(guān)該漏洞的詳細(xì)信息的ESET Research的說法,該漏洞已與潛在受影響的各方一起公開給了Broadcom和Cypress。目前,大多數(shù)主要制造商的設(shè)備補(bǔ)丁已發(fā)布。66xesmc
這已經(jīng)不是博通第一次出現(xiàn)安全漏洞的問題,66xesmc
早在2017年,一名研究員指出博通WiFi芯片存在漏洞,并公布了一個(gè)針對(duì)該漏洞的Wi-Fi蠕蟲病毒,該病毒允許黑客從遠(yuǎn)端在手機(jī)的應(yīng)用處理器上執(zhí)行任意程序。66xesmc
今年1月,博通的調(diào)制解調(diào)器也被曝出內(nèi)核級(jí)安全漏洞“Cable Haunt”。據(jù)悉,黑客可以利用該漏洞通過端點(diǎn),遠(yuǎn)程控制且完全控制調(diào)制解調(diào)器,進(jìn)而攔截私人消息、重定向流量或加入僵尸網(wǎng)絡(luò)等操作。截止目前,僅歐洲就有近2億個(gè)調(diào)制解調(diào)器受到影響。66xesmc
責(zé)任編輯:Elaine66xesmc