0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

波及数十亿部手机!高通近40款芯片被曝出泄密漏洞

电子工程师 来源:YXQ 2019-05-09 16:35 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

英国安全业者NCC Group公布了藏匿在逾40款高通芯片的旁路漏洞,可用来窃取芯片内所储存的机密资讯,并波及采用相关芯片的android装置,高通已于本月初修补了这一在去年就得知的漏洞。

此一编号为CVE-2018-11976的漏洞,涉及高通芯片安全执行环境(Qualcomm Secure Execution Environment,QSEE)的椭圆曲线数码签章算法(Elliptic Curve Digital Signature Algorithm,ECDSA),将允许黑客推测出存放在QSEE中、以ECDSA加密的224位与256位的金钥。

QSEE源自于arm的TrustZone设计,TrustZone为系统单晶片的安全核心,它建立了一个隔离的安全世界来供可靠软件与机密资料使用,而其它软件则只能在一般的世界中执行,QSEE即是高通根据TrustZone所打造的安全执行环境。

NCC Group资深安全顾问Keegan Ryan指出,诸如TrustZone或QSEE等安全执行环境设计,受到许多行动装置与嵌入式装置的广泛采用,只是就算安全世界与一般世界使用的是不同的硬件资源、软件或资料,但它们依然奠基在同样的微架构上,于是他们打造了一些工具来监控QSEE的资料流与程序流,并找出高通导入ECDSA的安全漏洞,成功地从高通芯片上恢复256位的加密私钥。

Ryan解释,大多数的ECDSA签章是在处理随机数值的乘法回圈,假设黑客能够恢复这个随机数值的少数位,就能利用既有的技术来恢复完整的私钥,他们发现有两个区域可外泄该随机数值的资讯,尽管这两个区域都含有对抗旁路攻击的机制,不过他们绕过了这些限制,找出了该数值的部份位,而且成功恢复了nexus 5X手机上所存放的256位私钥。

NCC Group早在去年就发现了此一漏洞,并于去年3月知会高通,高通则一直到今年4月才正式修补。

根据高通所张贴的安全公告,CVE-2018-11976属于ECDSA签章代码的加密问题,将会让存放在安全世界的私钥外泄至一般世界。它被高通列为重大漏洞,而且影响超过40款的高通芯片,可能波及多达数十亿台的Android手机及设备。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 高通
    +关注

    关注

    78

    文章

    7683

    浏览量

    198653
  • 智能手机
    +关注

    关注

    66

    文章

    18672

    浏览量

    185565

原文标题:波及数十亿部手机!高通近40款芯片被曝出泄密漏洞

文章出处:【微信号:news_16rd,微信公众号:一牛网在线】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    芯片团队闪电裁员!这一市场竞争太残酷!

    电子发烧友网报道(文/黄山明)近日,有消息称,TP-Link外销主体联洲国际位于上海张江的WiFi芯片部门进行了闪电裁员。在该公司的全员大会上,管理层明确表示,Wi-Fi芯片团队将
    的头像 发表于 06-17 00:11 6765次阅读

    功函数在芯片制造中的核心作用

    在我们手中的智能手机和电脑核心,躺着一块精密的芯片芯片的核心,是数十亿个名为“晶体管”的微观开关。这些开关的快速开合,编织出了我们所有的数字世界。而控制每一个开关灵敏度的关键,就与一
    的头像 发表于 12-03 16:58 482次阅读
    功函数在<b class='flag-5'>芯片</b>制造中的核心作用

    今日看点:通发布云端AI芯片;艾为电子推出低功耗Hyper-Hall™芯片 通发布云端AI芯片 近日,美国通公

      通发布云端AI芯片 近日,美国通公司宣布推出两新型人工智能芯片AI200和AI250,面向数据中心市场。   这两
    发表于 10-28 10:43 813次阅读

    立案调查 美国芯片巨头中方立案调查

    据央视新闻报道美国芯片巨头中方立案调查,原因是通在收购以色列芯片企业Autotalks时未依法申报经营者集中,这涉嫌违反了《中华人民
    的头像 发表于 10-10 17:49 507次阅读

    2025年七大数据防泄密软件权威盘点:为你的机密数据提供持续守护

    2025年七大数据防泄密软件权威盘点:为你的机密数据提供持续守护 无论是内部员工的无意泄露,还是外部黑客的有意窃取,都可能给企业带来巨大的经济损失和声誉损害。 如何选择一可靠的数据防泄密软件,成为
    的头像 发表于 09-30 10:46 339次阅读

    全球首2nm芯片准备量产 三星Exynos 2600

    据外媒韩国媒体 ETNews 在9 月 2 日发文报道称全球首2nm芯片准备量产;三星公司已确认 Exynos 2600 将成为全球首
    的头像 发表于 09-04 17:52 2015次阅读

    行业观察 | VMware ESXi 服务器暴露高危漏洞,中国1700余台面临勒索软件威胁

    网络安全研究人员发出紧急警告,VMwareESXi虚拟化平台一个严重漏洞CVE-2025-41236(CVSS评分9.3)。该漏洞存在于ESXi的HTTP管理接口中,影响ESXi7
    的头像 发表于 08-14 16:58 1622次阅读
    行业观察 | VMware ESXi 服务器暴露高危<b class='flag-5'>漏洞</b>,中国1700余台面临勒索软件威胁

    超百万安卓流媒体安全漏洞暗中从事电诈活动

    电子发烧友网综合报道,据海外媒体WIRED报道,2023年,有研究人员披露,一些用于家庭、学校和企业的数以万计的安卓电视机顶盒内置了秘密后门,使这些设备应用于网络犯罪和电诈活动中。 如今,同样
    发表于 03-12 09:06 539次阅读

    TECNO重磅发布CAMON 40系列智能手机

    5G、CAMON 40 Pro 5G、CAMON 40 Pro及CAMON 40机型,代表了TECNO迄今为止最先进的AI智能手机技术
    的头像 发表于 03-07 10:51 2641次阅读

    微信泄密行为如何发现?华企盾教你几招

    根据数据统计,近些年超过80%的企业都遭遇过不同程度的数据泄密风险,其中因数据泄露导致的经济损失平均高达数百万甚至上千万元。面对如此严峻的数据安全形势,您还在为企业的数据安全担忧吗?别担心,以下这些
    的头像 发表于 03-06 15:29 588次阅读

    电脑防泄密系统如何构建企业数据防泄密架构

    新型制造企业电脑如何防泄密保护。
    的头像 发表于 02-21 11:44 547次阅读
    电脑防<b class='flag-5'>泄密</b>系统如何构建企业数据防<b class='flag-5'>泄密</b>架构

    微软Outlook高危安全漏洞

    近日,美国网络安全和基础设施安全局(CISA)发布了一项紧急安全公告,揭示了微软Outlook中存在的一个高危远程代码执行漏洞(CVE-2024-21413)。该漏洞的严重性不容忽视,已成为恶意网络
    的头像 发表于 02-10 09:17 822次阅读

    瞻芯电子完成C轮首批十亿元融资

    上海瞻芯电子科技股份有限公司近日宣布,其C轮融资首批资金已顺利完成十亿元规模的交割。本轮融资由国开制造业转型升级基金领投,中金资本及老股东金石投资、芯鑫资本共同参与跟投。 瞻芯电子表示,此次C轮
    的头像 发表于 01-22 10:44 618次阅读

    苹果为谷歌支付数十亿美元辩护,参与搜索案反垄断审判

    近日,苹果公司已正式要求参与谷歌即将在美国举行的在线搜索反垄断审判,此举旨在为其与谷歌之间的收入分成协议进行辩护。该协议使得谷歌成为Safari浏览器的默认搜索引擎,而谷歌每年因此向苹果支付数十亿
    的头像 发表于 12-26 10:41 716次阅读

    爱立信与Bharti Airtel签订数十亿美元网络扩展协议

    近日,爱立信官网宣布,该公司已与印度电信运营商Bharti Airtel签订了一份多年期、价值数十亿美元的网络扩展协议。根据协议内容,爱立信将为Bharti Airtel提供4G和5G RAN(无线
    的头像 发表于 12-13 14:20 965次阅读