老牌代码安全审计机构NCC Group公布了40款内含旁路漏洞的高通芯片。
据悉,该漏洞允许攻击者窃取芯片内存储的机密讯息,漏洞或波及采用相关芯片的数十亿台Android设备。
这是一个编号为CVE-2018-11976的漏洞。NCC Group在去年3月发现并第一时间通知了高通。
NCC Group资深安全顾问Keegan Ryan称,该漏洞允许黑客通过椭圆曲线数码签章算法推测出QSEE(高通芯片安全执行环境)中以ECDSA加密的224位与256位的金钥。
QSEE源自ARMTrustZone,该技术与Cortex?-A处理器紧密集成,并通过AMBA?AXI总线和特定的TrustZone系统IP块在系统中进行扩展。
此系统方法意味着可以保护安全内存、加密块、键盘和屏幕等外设,从而可确保它们免遭软件攻击。
正常来说,按照TrustZone Ready Program建议开发并利用TrustZone技术的设备提供了能够支持完全可信执行环境(TEE)以及安全感知应用程序和安全服务的平台。
但是,Ryan认为ECDSA签章其实是在处理随机数值的乘法回圈,一旦黑客反向恢复这个随机数值,就可以通过既有技术复原完整私钥。
实际上,Ryan证明了有两个区域极易泄露这些随机数值的少数位,并且还绕过了这两个区域的对抗旁路攻击机制,成功恢复了Nexus5X手机上所存放的256位私钥。
高通安全公告显示,CVE-2018-11976被高通列为重大漏洞,其可能影响40款高通芯片,涉及Android手机及其他产品多达数十亿台。
据悉,直到今年4月高通才正式修复了这一漏洞。
-
高通
+关注
关注
78文章
7683浏览量
198653 -
设备
+关注
关注
2文章
4785浏览量
73285 -
安卓
+关注
关注
5文章
2178浏览量
59866
原文标题:高通致命漏洞曝光 波及数十亿安卓设备
文章出处:【微信号:icxinwenshe,微信公众号:芯闻社】欢迎添加关注!文章转载请注明出处。
发布评论请先 登录
佩特科技A40i安卓主板产品介绍
佩特科技RK3588安卓屏产品介绍
定制安卓主板_联发科|高通|紫光展锐安卓主板方案
工业主机安卓主板在医疗辅助设备中的应用
安卓与 Windows 系统的手持工业平板电脑,该如何选择?
工业安卓主板在智能电子秤设备中的应用
自制 AirTag,支持安卓/鸿蒙/PC/Home Assistant,无需拥有 iPhone
工业安卓主板在智慧粮仓设备中发挥着至关重要的作用
Find My Device技术 安卓智能物品防丢好帮手-谷歌Find My Device

高通致命漏洞曝光 波及数十亿安卓设备
评论