京东6.18大促主会场领京享红包更优惠

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 6339|回复: 0

一家HSM供应商的产品存在严重漏洞,敏感信息易被窃取

[复制链接]

10

主题

0

回帖

10

积分

新手上路

积分
10
发表于 2019-6-11 11:23:37 | 显示全部楼层 |阅读模式 来自 中国
更多全球网络安全资讯尽在E安全官网www.easyaq.com
+ X: U$ J0 c7 x' Z2 [1 P! q9 g
, J# h& h" i" k) w* s8 P0 G7 [! \* ]+ m
[size=1em]; C! i: R2 E3 U

: f; c; S+ P) l+ e# t& _. G7 g8 f7 k* w5 ?& D
[size=1em]小编来报:安全研究人员发现一家HSM(硬件安全模块)供应商的产品中存在漏洞,黑客可远程完全控制HSM。1 n. y% n9 B, }9 d. Q  K* R: }+ y: F* T
2 I3 n6 M: g7 Z3 q; s! l
$ ]. t, u+ C: D7 [% U+ B
据外媒报道,两位安全研究人员最近披露了一些漏洞,这些漏洞可被远程利用,以检索存储在特殊计算机组件HSM(硬件安全模块)中的敏感数据。HSM是一种硬件隔离设备,使用高级密码学来存储、操作和处理数字密钥、密码、PIN等敏感信息。% U1 @" Z4 v- D% {1 J& Z
 4 I: j) [$ F( G; E- P
HSM以计算机扩展卡、可联网的路由器式设备或USB连接的拇指驱动器式设备的形式存在,通常用于金融机构、政府机构、数据中心、云提供商和电信运营商等。尽管近20年来,它们一直是一种小型硬件组件,但实际非常常见,今天的许多硬件钱包基本上都是经过设计的HSM。" j1 b( x, z; J( W0 N7 {% V
 " v2 Z, S1 t  b& Z( b5 |

$ i9 D2 N- h  z* n" b6 p- q+ q2 u1 c* c1 h; l" K

: [* n. y* Z4 f% o' m在一家HSM供应商中发现远程攻击
+ |! _: [, D5 ?7 p' ~+ F$ x; ~; _) A

) ]) w- I5 L& v' z( x1 D上周在法国举行的一次安全会议上,硬件钱包制造商Ledger的两名安全研究人员披露了一家HSM主要供应商的几个漏洞细节。他们计划在8月于美国举行的黑帽安全会议上发表他们的研究成果。
0 j% p/ h& `) N; Q3 p 4 [4 Z8 x. [7 C5 l8 j
根据即将发表的报告摘要,研究人员发现,漏洞允许未经身份验证的远程攻击者完全控制该供应商的HSM。研究人员表示,这些攻击允许远程检索所有HSM机密,其中包括加密密钥和管理员凭证。此外,两人还表示,他们可以利用固件签名验证中的一个密码漏洞,将修改后的固件上传到HSM,而这个固件包括一个在固件更新后仍然存在的持久后门。, C0 f/ s; i2 J! h  m9 A" l
9 [7 e( U3 K8 e" k
! A2 ~- ~% V) F

$ u" F% ^( Q  b% D' x 
! N2 C  W8 z6 b) w. S1 S/ u
1 n5 k0 }  I3 Y供应商名称不详
* y1 ^; n( L; b" `8 g) m( Y6 v
9 R  a% a6 S" p/ i* D研究人员将调查结果报告给了HSM制造商,制造商随后发布了带有安全补丁的固件更新。他们并没有透露供应商的名字,但Cryptosense安全审计软件的团队指出,供应商可能是Gemalto。Gemalto上月发布了Sentinel LDK的安全更新,这是一种用于管理HSM组件上硬件密钥的API。
( [# a& J8 g; v' ?+ n' q ( P! j6 B& }1 @! h) U, `! o
Cryptosense团队指出,Ledger研究团队使用的攻击方法并不特别新颖,其他人很可能已经发现了这些安全漏洞。国家级情报机构中资金充足的漏洞研究团队也可以开展类似的工作,发现这次攻击。攻击中最令人担忧的部分是持久性的后门,黑客可能会在包含类似后门的关键基础设施中部署恶意HSM。  [5 d) k" O, d, h
注:本文由E安全编译报道,转载请注明原文地址. _' i7 V! V6 d# s  n
2 M* @% V1 s3 g. k6 U; p, z/ v1 `
https://www.easyaq.com
9 c+ ^& V' W, }1 \2 i; n9 ^
推荐阅读:8 S/ w8 I$ B( V; j8 J
3 V0 g% M8 l2 p8 k8 |8 F; H

    0 J1 J$ _) ]6 t- Q4 {
  • 新的僵尸网络出现,150多万台RDP服务器很危险!
    $ w$ ?+ A; _( a0 X
  • 专家表示,微软删除面部识别数据库为时已晚
    # @4 v/ ]1 T; c! Z" ?" e
  • 怎么回事?自动取款机突然开始扔钱……6 e7 N1 Q; Q# m) O0 y/ Y
  • 4种对抗网络攻击的方法
    # y7 @$ Z# X+ h0 a
  • 伊朗黑客组织新添黑客武器,政府网络易受影响& @; l: k& R7 l6 `  K
  • Exim SMTP Mail Server漏洞预警
    . H5 p8 k0 I  ^5 O" }
2 ~3 c- |) \+ M" x9 n7 s# n
+ z0 m, r# B5 e% ?, ^4 ~
1 x' a) g5 y  y2 `4 e
点击“阅读原文” 查看更多精彩内容
+ O& L! a- y0 U) x* P4 c' n( m: t* s7 A; [$ G: V' C7 R5 [1 ?& s1 R
# f& s& d- y# V: i8 \" `/ r8 w
喜欢记得打赏小E哦!0 i+ q6 G( n% g1 S8 J; F: V, W

& h; y" q# \+ a' e* ~( i  F* d- j4 b8 l/ j* u

! e( i/ Q" H, N  m. v. @7 E5 o0 m# k( r0 ^. k) s
7 e3 Q. Z- I2 X
来源:http://mp.weixin.qq.com/s?src=11&timestamp=1560222005&ver=1661&signature=rkvqd82BkR-d6QSZ7KIkGPE4lZWar7umiFou7f*Ulydgf4*kiVe511JqcbL0Aypx3jX*Zf7V3IqNq*dnDhV4Z7Fl3dPPZbCjxxzUpgr1o4njghyZX1Mo87pmCFfh6kIZ&new=1
; c9 c, y* U" B7 _6 [免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

帖子地址: 

梦想之都-俊月星空 优酷自频道欢迎您 http://i.youku.com/zhaojun917
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|梦想之都-俊月星空 ( 粤ICP备18056059号 )|网站地图

GMT+8, 2026-1-19 06:23 , Processed in 0.081989 second(s), 28 queries .

Powered by Mxzdjyxk! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表