0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

一家硬件安全模块供应商存在漏洞,黑客可远程控制HSM

pIuy_EAQapp 来源:YXQ 2019-06-12 15:12 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

据外媒报道,两位安全研究人员最近披露了一些漏洞,这些漏洞可被远程利用,以检索存储在特殊计算机组件HSM(硬件安全模块)中的敏感数据。HSM是一种硬件隔离设备,使用高级密码学来存储、操作和处理数字密钥、密码、PIN等敏感信息。

HSM以计算机扩展卡、可联网的路由器式设备或USB连接的拇指驱动器式设备的形式存在,通常用于金融机构、政府机构、数据中心、云提供商和电信运营商等。尽管近20年来,它们一直是一种小型硬件组件,但实际非常常见,今天的许多硬件钱包基本上都是经过设计的HSM。

在一家HSM供应商中发现远程攻击

上周在法国举行的一次安全会议上,硬件钱包制造商Ledger的两名安全研究人员披露了一家HSM主要供应商的几个漏洞细节。他们计划在8月于美国举行的黑帽安全会议上发表他们的研究成果。

根据即将发表的报告摘要,研究人员发现,漏洞允许未经身份验证的远程攻击者完全控制该供应商的HSM。研究人员表示,这些攻击允许远程检索所有HSM机密,其中包括加密密钥和管理员凭证。此外,两人还表示,他们可以利用固件签名验证中的一个密码漏洞,将修改后的固件上传到HSM,而这个固件包括一个在固件更新后仍然存在的持久后门。

供应商名称不详

研究人员将调查结果报告给了HSM制造商,制造商随后发布了带有安全补丁的固件更新。他们并没有透露供应商的名字,但Cryptosense安全审计软件的团队指出,供应商可能是Gemalto。Gemalto上月发布了Sentinel LDK的安全更新,这是一种用于管理HSM组件上硬件密钥的API。

Cryptosense团队指出,Ledger研究团队使用的攻击方法并不特别新颖,其他人很可能已经发现了这些安全漏洞。国家级情报机构中资金充足的漏洞研究团队也可以开展类似的工作,发现这次攻击。攻击中最令人担忧的部分是持久性的后门,黑客可能会在包含类似后门的关键基础设施中部署恶意HSM。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 黑客
    +关注

    关注

    3

    文章

    284

    浏览量

    22963

原文标题:一家HSM供应商的产品存在严重漏洞,敏感信息易被窃取

文章出处:【微信号:EAQapp,微信公众号:E安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    什么是WiFi远程控制模块?技术特点和应用场景有哪些?

    随着科技的发展,智能家居逐渐走进了我们的生活,越来越多的人开始体验到通过互联网控制家电的便利。而WiFi远程控制模块作为智能家居的核心组成部分,其独特的功能和优势使得家庭和工作场所的设备管理变得更加
    的头像 发表于 11-29 14:10 77次阅读
    什么是WiFi<b class='flag-5'>远程控制</b><b class='flag-5'>模块</b>?技术特点和应用场景有哪些?

    一家电动工具供应商浮出水面:国产器件出海新入口?

    ,是一家聚焦电动工具细分市场的零部件系统供应商,主要产品覆盖智能开关、智能控制器、无刷电机、精密结构件与其他等五大类,核心客户为百得集团、TTI集团、东成集团等国内外头部品牌。 2024年其营收达到12.3亿元,其中电动工具零部
    的头像 发表于 07-10 15:33 569次阅读
    <b class='flag-5'>一家</b>电动工具<b class='flag-5'>供应商</b>浮出水面:国产器件出海新入口?

    请问是否可以更改CYW20835M2EVB上的串行闪存供应商

    CYW920835M2EVB-01 设计上有串行闪存GD25WD80CEIG 。 是否可以使用 CYW20835 更改串行闪存供应商以进行 CoB 设计? 参考设计中有其他供应商名单吗?
    发表于 07-02 06:52

    浅谈OCP SAFE服务器组件安全注意事项

    保护超大规模数据中心组件(包括 CPU、存储控制器和硬件安全模块)免受网络威胁对于维护超大规模数据中心的安全至关重要,以防范可能危及整个网络的漏洞
    的头像 发表于 06-23 10:16 801次阅读

    Vector MICROSAR HSM固件通过ISO/SAE 21434认证

    Vector针对汽车ECU硬件安全模块HSM)的固件产品——MICROSAR HSM,已正式通过 ISO/SAE 21434认证。作为一家
    的头像 发表于 06-12 17:33 1152次阅读
    Vector MICROSAR <b class='flag-5'>HSM</b>固件通过ISO/SAE 21434认证

    如何使用无线远程控制模块来实现rs-485无线控制

    无线远程控制模块,是种在工业自动化、远程监控等领域广泛应用的技术。以下将主要介绍无线远程控制模块
    的头像 发表于 04-24 17:08 824次阅读
    如何使用无线<b class='flag-5'>远程控制</b><b class='flag-5'>模块</b>来实现rs-485无线<b class='flag-5'>控制</b>?

    大华股份荣获供应商安全能力等级评估四级证书

    近日,大华股份获得由公安部第三研究所供应安全能力分中心(浙江)颁发的供应商安全能力等级评估证书(四级),充分证明了大华对供应
    的头像 发表于 04-22 17:20 651次阅读

    50A磁保持远程控制模块是什么设备

    50A磁保持远程控制模块种集成了高电流控制远程通信功能的智能电气设备,主要用于工业自动化、智能家居、能源管理等领域。其核心特点在于通过
    的头像 发表于 04-22 16:12 499次阅读

    智慧路灯如何实现远程控制

    水平。那么,叁仟智慧路灯究竟是如何实现远程控制的呢?这背后涉及系列先进的技术与系统架构。接下来,让我们起深入探究智慧路灯远程控制的奥秘。  
    的头像 发表于 03-18 12:27 673次阅读
    智慧路灯如何实现<b class='flag-5'>远程控制</b>?

    联合电子2025年供应商大会顺利举行

    各方面工作进行了回顾,对全体供应商伙伴所做出的努力和贡献表示感谢,并对24表现特别突出的供应商进行了表彰。   会上,采购部总监陈骏凯表示公司整体采购体量较过去5年实现大幅度增长。2025年面对行业挑战,联合电子将聚焦新平台项
    的头像 发表于 03-08 10:29 1329次阅读

    plc远程控制模块是什么

    PLC远程控制模块是什么?PLC(ProgrammableLogicController,可编程逻辑控制器)远程控制模块是用于实现
    的头像 发表于 02-12 17:20 1437次阅读

    PLC远程控制模块应用

    PLC(Programmable Logic Controller,可编程逻辑控制器)远程控制模块,作为工业自动化领域的项重要技术,正日益展现出其强大的应用潜力和价值。通过
    的头像 发表于 02-12 16:48 961次阅读

    微软Outlook曝高危安全漏洞

    近日,美国网络安全和基础设施安全局(CISA)发布了项紧急安全公告,揭示了微软Outlook中存在
    的头像 发表于 02-10 09:17 821次阅读

    特斯拉国内102供应览表(供应商与产品名录)

    特斯拉,作为全球电动汽车领域的领军品牌,其在国内的供应链体系庞大而复杂,涵盖了从电池制造、汽车零部件生产到整车装配的各个环节。以下是对特斯拉国内102供应链企业的概览,包括些核心
    的头像 发表于 01-02 16:49 2141次阅读
    特斯拉国内102<b class='flag-5'>家</b><b class='flag-5'>供应</b>链<b class='flag-5'>一</b>览表(<b class='flag-5'>供应商</b>与产品名录)

    实时监测,安全预警 远程控制 尾矿库安全监测

    远程控制
    稳控自动化
    发布于 :2024年12月17日 10:48:09