京东6.18大促主会场领京享红包更优惠

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 6480|回复: 0

一家HSM供应商的产品存在严重漏洞,敏感信息易被窃取

[复制链接]

10

主题

0

回帖

10

积分

新手上路

积分
10
发表于 2019-6-11 11:23:37 | 显示全部楼层 |阅读模式 来自 中国
更多全球网络安全资讯尽在E安全官网www.easyaq.com
5 s! X/ f; s: x5 t

$ V) _( f; v0 o( L0 y[size=1em]9 B2 k- {8 G  ]! h6 `) k  {' Q3 K

) f2 P/ L# G& \1 l. |' u4 ]" [# g  U- u$ J
[size=1em]小编来报:安全研究人员发现一家HSM(硬件安全模块)供应商的产品中存在漏洞,黑客可远程完全控制HSM。+ ]: |6 H: h, J4 H9 V$ x

& |( j. c; G1 |0 L3 ?* O* H. X- _7 k& F
据外媒报道,两位安全研究人员最近披露了一些漏洞,这些漏洞可被远程利用,以检索存储在特殊计算机组件HSM(硬件安全模块)中的敏感数据。HSM是一种硬件隔离设备,使用高级密码学来存储、操作和处理数字密钥、密码、PIN等敏感信息。
/ k! h2 A+ Y( L 
% P* c& C7 j5 [7 b6 G; vHSM以计算机扩展卡、可联网的路由器式设备或USB连接的拇指驱动器式设备的形式存在,通常用于金融机构、政府机构、数据中心、云提供商和电信运营商等。尽管近20年来,它们一直是一种小型硬件组件,但实际非常常见,今天的许多硬件钱包基本上都是经过设计的HSM。
- C' l6 c3 [/ \6 T2 _, O , y- g* G, O! @) ?9 N" o2 S
, m2 x7 U% v( J2 C* y& a
( v* }8 Z5 a" Q- r
7 y% r5 I) c- [0 b8 O6 G: h7 q
在一家HSM供应商中发现远程攻击8 V3 t: o# K2 `' M! N
! U# f% n; P& L" e- l

0 O' n6 l- J, g  V/ w8 y1 A上周在法国举行的一次安全会议上,硬件钱包制造商Ledger的两名安全研究人员披露了一家HSM主要供应商的几个漏洞细节。他们计划在8月于美国举行的黑帽安全会议上发表他们的研究成果。+ ~! }4 T8 w( N! d, F" i
 
5 l8 R& Y& H" K' w根据即将发表的报告摘要,研究人员发现,漏洞允许未经身份验证的远程攻击者完全控制该供应商的HSM。研究人员表示,这些攻击允许远程检索所有HSM机密,其中包括加密密钥和管理员凭证。此外,两人还表示,他们可以利用固件签名验证中的一个密码漏洞,将修改后的固件上传到HSM,而这个固件包括一个在固件更新后仍然存在的持久后门。) L2 y2 e* ^& X0 X/ z0 C9 P

, ^  Q5 i% U7 A4 U  Q* j

9 i: E' G! r5 t7 p$ g3 y2 v

) d. r- ~5 P- ?2 S4 Y3 c8 ]8 g7 f $ g- Q% A( v+ \1 |- }
6 Q1 K) O* j* x* m
供应商名称不详
! y$ V% {- z5 |6 l5 y; y; t
  a+ \. r7 v& J研究人员将调查结果报告给了HSM制造商,制造商随后发布了带有安全补丁的固件更新。他们并没有透露供应商的名字,但Cryptosense安全审计软件的团队指出,供应商可能是Gemalto。Gemalto上月发布了Sentinel LDK的安全更新,这是一种用于管理HSM组件上硬件密钥的API。/ [) a1 y3 [% j
 
  s2 ?5 ^  w& v$ D4 ^3 r# J: v0 QCryptosense团队指出,Ledger研究团队使用的攻击方法并不特别新颖,其他人很可能已经发现了这些安全漏洞。国家级情报机构中资金充足的漏洞研究团队也可以开展类似的工作,发现这次攻击。攻击中最令人担忧的部分是持久性的后门,黑客可能会在包含类似后门的关键基础设施中部署恶意HSM。+ Y& g$ S( S$ ?. z
注:本文由E安全编译报道,转载请注明原文地址$ l% Z7 c0 L$ \& S1 ?, [7 q
4 G1 w5 D, Q8 \' y* W4 C
https://www.easyaq.com
, |& C! X. C, H; @8 L
推荐阅读:5 \. D# v, x4 u: o( M

. D) O; j1 L1 z1 Q% n0 x

    : A% [+ Z5 T7 E6 |" i" p2 T# E" h
  • 新的僵尸网络出现,150多万台RDP服务器很危险!
    8 ?9 Q. ?  x3 X7 F2 S) Z8 Q
  • 专家表示,微软删除面部识别数据库为时已晚9 A5 I, _$ A# u0 L
  • 怎么回事?自动取款机突然开始扔钱……, N, H/ n8 X! a* L
  • 4种对抗网络攻击的方法- h3 s% T5 o  l0 }% W
  • 伊朗黑客组织新添黑客武器,政府网络易受影响% ?: u3 f" f  ?
  • Exim SMTP Mail Server漏洞预警
    ' f0 n! {& e- n, V, f) U0 m& i

' R  ?8 f0 u& D" |% ?) D) C& y2 X$ t3 w$ O% O; v6 u" d

' v5 c3 [# D$ U. [* R0 m0 X点击“阅读原文” 查看更多精彩内容3 f' {  `3 y1 b: Q4 D) h

" A* q1 x: ?' d

7 W7 W) N. ~% r$ f: a% \" |# n3 T喜欢记得打赏小E哦!
) n  b. D) Y+ \" J3 h5 N) W/ v8 _' J
! y' V7 g6 t* W+ s3 A

: ~1 @% C7 S2 J) J/ C
! M& B" ^4 t  d3 L- e+ B. Z4 C1 c4 b& f
来源:http://mp.weixin.qq.com/s?src=11&timestamp=1560222005&ver=1661&signature=rkvqd82BkR-d6QSZ7KIkGPE4lZWar7umiFou7f*Ulydgf4*kiVe511JqcbL0Aypx3jX*Zf7V3IqNq*dnDhV4Z7Fl3dPPZbCjxxzUpgr1o4njghyZX1Mo87pmCFfh6kIZ&new=16 `& p3 L/ D% q) b1 J% H% y
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

帖子地址: 

梦想之都-俊月星空 优酷自频道欢迎您 http://i.youku.com/zhaojun917
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|梦想之都-俊月星空 ( 粤ICP备18056059号 )|网站地图

GMT+8, 2026-9-17 00:16 , Processed in 0.040083 second(s), 27 queries .

Powered by Mxzdjyxk! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表