京东6.18大促主会场领京享红包更优惠

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 6479|回复: 0

一家HSM供应商的产品存在严重漏洞,敏感信息易被窃取

[复制链接]

10

主题

0

回帖

10

积分

新手上路

积分
10
发表于 2019-6-11 11:23:37 | 显示全部楼层 |阅读模式 来自 中国
更多全球网络安全资讯尽在E安全官网www.easyaq.com
6 @$ D$ X& E$ r$ N% ~

2 [4 T+ S6 I3 O[size=1em]
  [1 [5 b1 v$ S4 ]# V; X- q

8 R# i" @, Q- e! f
. Q$ s- F/ X7 r4 {[size=1em]小编来报:安全研究人员发现一家HSM(硬件安全模块)供应商的产品中存在漏洞,黑客可远程完全控制HSM。% r$ v7 L% {4 E- J
. ]  s- v% b1 A/ k0 V, [$ A) F

2 e5 @7 a( U2 E2 ~* {8 b3 p据外媒报道,两位安全研究人员最近披露了一些漏洞,这些漏洞可被远程利用,以检索存储在特殊计算机组件HSM(硬件安全模块)中的敏感数据。HSM是一种硬件隔离设备,使用高级密码学来存储、操作和处理数字密钥、密码、PIN等敏感信息。
* i! r6 f. a) t* @7 C; L ' |9 F( K& R) H
HSM以计算机扩展卡、可联网的路由器式设备或USB连接的拇指驱动器式设备的形式存在,通常用于金融机构、政府机构、数据中心、云提供商和电信运营商等。尽管近20年来,它们一直是一种小型硬件组件,但实际非常常见,今天的许多硬件钱包基本上都是经过设计的HSM。
  \9 j) p4 P/ ^! m. V 
* b& O# F* x4 H9 T1 M1 P/ t

4 d+ K, b, A9 o, t1 E( a4 y0 ]: U- l* A3 ]# Z; ~4 M  O

, A& @5 g6 H! A, t在一家HSM供应商中发现远程攻击1 k% Y8 ~6 _. J8 T8 `  }& L7 ?
! b. j1 V( H( f

4 R+ d- _+ X. _; A& k$ T. ~6 o4 a上周在法国举行的一次安全会议上,硬件钱包制造商Ledger的两名安全研究人员披露了一家HSM主要供应商的几个漏洞细节。他们计划在8月于美国举行的黑帽安全会议上发表他们的研究成果。& A4 n3 t/ T% J6 c5 p4 ~6 H
 * o! O) z1 b) m
根据即将发表的报告摘要,研究人员发现,漏洞允许未经身份验证的远程攻击者完全控制该供应商的HSM。研究人员表示,这些攻击允许远程检索所有HSM机密,其中包括加密密钥和管理员凭证。此外,两人还表示,他们可以利用固件签名验证中的一个密码漏洞,将修改后的固件上传到HSM,而这个固件包括一个在固件更新后仍然存在的持久后门。! i1 V* w& q9 p& Z, S& J
7 R2 Z# q9 q  O* U* r  H2 [
6 H( j9 S- y8 P3 c
- C4 s+ Q6 z3 o: p2 ~$ N" r
 
5 D+ w6 A- E4 C2 ?( ?( C: W7 k6 V+ Z. b8 ^% F7 W
供应商名称不详
( v8 v  ^/ M. M( \" g- h
: W* r. |" g& i- o研究人员将调查结果报告给了HSM制造商,制造商随后发布了带有安全补丁的固件更新。他们并没有透露供应商的名字,但Cryptosense安全审计软件的团队指出,供应商可能是Gemalto。Gemalto上月发布了Sentinel LDK的安全更新,这是一种用于管理HSM组件上硬件密钥的API。
/ K( f% {8 d5 @. o ! y9 c% T4 H' \4 I
Cryptosense团队指出,Ledger研究团队使用的攻击方法并不特别新颖,其他人很可能已经发现了这些安全漏洞。国家级情报机构中资金充足的漏洞研究团队也可以开展类似的工作,发现这次攻击。攻击中最令人担忧的部分是持久性的后门,黑客可能会在包含类似后门的关键基础设施中部署恶意HSM。; {' C1 M3 o* W1 n* N) j$ w
注:本文由E安全编译报道,转载请注明原文地址
. _3 Z( \2 W- U) ^4 @" P8 q" X- o- O* m4 S
https://www.easyaq.com
' z; @$ D9 K8 D8 n$ a4 b
推荐阅读:
1 X6 N3 K' g; E5 z9 ^: v

. A4 e' S5 {/ \! x. U

    ; d3 A  i' A- v  j
  • 新的僵尸网络出现,150多万台RDP服务器很危险!
    ) ?3 [! c9 Z1 E) z
  • 专家表示,微软删除面部识别数据库为时已晚
    5 h* x5 [) ?* m' i
  • 怎么回事?自动取款机突然开始扔钱……
    ) ?9 c' g' t) O- B/ F% N( n7 b
  • 4种对抗网络攻击的方法+ @+ Q8 R6 W3 q9 T9 a
  • 伊朗黑客组织新添黑客武器,政府网络易受影响, B6 D% Z1 A  y8 a" v2 q: W/ F
  • Exim SMTP Mail Server漏洞预警
    / q- r! [3 O. P( {# M* A

! B4 Z: G+ D7 _7 f! {# ^4 o, A: l4 v$ d& w7 X) P, T
2 G' w+ y* t  |
点击“阅读原文” 查看更多精彩内容  R3 l/ W) w9 N

5 F: H+ W; m4 K/ A5 }. \( M: H
, Y! g% `7 t, B8 N
喜欢记得打赏小E哦!
; T/ l& [9 }7 F& Z9 r( m4 [9 J% k# _4 a) ]/ d* G: g- Y9 \

4 G6 W6 {! X. r0 g6 ~: V: ]
+ i0 M" C9 _3 Q- q  W9 J) q* `  q/ I9 _

% \9 D* T! H* K3 J  Z- j% W来源:http://mp.weixin.qq.com/s?src=11&timestamp=1560222005&ver=1661&signature=rkvqd82BkR-d6QSZ7KIkGPE4lZWar7umiFou7f*Ulydgf4*kiVe511JqcbL0Aypx3jX*Zf7V3IqNq*dnDhV4Z7Fl3dPPZbCjxxzUpgr1o4njghyZX1Mo87pmCFfh6kIZ&new=1
* F4 m, W5 M* W免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

帖子地址: 

梦想之都-俊月星空 优酷自频道欢迎您 http://i.youku.com/zhaojun917
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|梦想之都-俊月星空 ( 粤ICP备18056059号 )|网站地图

GMT+8, 2026-9-17 00:16 , Processed in 0.044667 second(s), 27 queries .

Powered by Mxzdjyxk! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表