4月28日消息,近日英國安全機構NCC Group公布了一則重磅消息:超過40款高通芯片存在“旁路漏洞”,該漏洞可被用來竊取芯片內所儲存的機密信息,并波及采用相關芯片的Android手機等相關裝置。不過,在本月初,高通已經修補了去年就得知的這一漏洞。
根據高通安全公告,這一編號為CVE-2018-11976的漏洞,涉及高通芯片安全執行環境(Qualcomm Secure Execution Environment,QSEE)的橢圓曲線數碼簽章算法(Elliptic Curve Digital Signature Algorithm,ECDSA),將允許黑客推測出存放在QSEE中、以ECDSA加密的224位與256位的金鑰。
它被高通列為重大漏洞,而且影響超過40款的高通芯片,可能波及多達數十億臺的Android手機及設備。
QSEE源自于Arm的TrustZone設計,TrustZone為系統單晶片的安全核心,它建立了一個隔離的安全世界來供可靠軟件與機密資料使用,而其它軟件則只能在一般的世界中執行,QSEE即是高通根據TrustZone所打造的安全執行環境。
雖然,NCC Group早在去年就發現了此一漏洞,并于去年3月通知了高通,但是高通卻一直到今年4月才正式修補,并于近日被正式曝光。
值得注意的是,去年英特爾、AMD、Arm Cortrex系列芯片被接連爆出存在多項安全漏洞,雖然此后各家都推出了修補的補丁,但這并不代表之后就不會有類似的事件發生。當時,ARM負責人也對外表示,沒有絕對也安全,芯片漏洞可能再次發生。
聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。
舉報投訴
原文標題:超過40款高通芯片被曝出安全漏洞,波及數十億部手機!
文章出處:【微信號:icsmart,微信公眾號:芯智訊】歡迎添加關注!文章轉載請注明出處。
相關推薦
#SPF郵件偽造漏洞 windows命令: nslookup -type=txt xxx.com linux命令: dig -t txt huawei.com 發現spf最后面跟著~all,代表有
發表于 11-21 15:39
?166次閱讀
近日,高通公司發布了一項重要的安全警告,指出其多達64款芯片組中存在一項潛在的嚴重“零日漏洞”,編號為CVE-2024-43047。這一
發表于 10-14 15:48
?2504次閱讀
漏洞掃描是一種安全實踐,用于識別計算機系統、網絡或應用程序中的安全漏洞。以下是一些常見的漏洞掃描技術: 自動化漏洞掃描 : 網絡掃描 :使用自動化工具掃描網絡中的設備,以識別開放的端口
發表于 09-25 10:27
?382次閱讀
漏洞掃描是一種網絡安全技術,用于識別計算機系統、網絡或應用程序中的安全漏洞。這些漏洞可能被惡意用戶利用來獲取未授權訪問、數據泄露或其他形式的攻擊。漏
發表于 09-25 10:25
?428次閱讀
常見的服務器容器包括KubeSphere、Tomcat、Nginx、Apache等,它們在提供便捷的服務部署和靈活的網絡功能的同時,也可能存在著一定的安全風險。這些容器的漏洞可能導致數據泄露、權限被非授權訪問甚至系統被完全控制。具體的常見服務器容器
發表于 08-29 10:39
?246次閱讀
電子發燒友網站提供《內核程序漏洞介紹.pdf》資料免費下載
發表于 08-12 09:38
?0次下載
其竊取特斯拉的商業機密,并試圖為與電動汽車電池相關的機密信息申請專利,同時將這些敏感信息分享給特斯拉的競爭對手。
發表于 06-20 10:36
?1755次閱讀
此次更新的漏洞追蹤編號為CVE-2024-23296,存在于RTKit實時操作系統。據了解,已有證據顯示該漏洞已被黑客用于進行攻擊,通過內核讀寫功能可繞過內存保護機制。
發表于 05-14 14:06
?560次閱讀
微軟于昨日公告,承認其 4 月份發布的 Windows Server 安全補丁存在漏洞,該漏洞可能導致 LSASS 進程崩潰,進一步引發域控制器的啟動問題。
發表于 05-09 16:07
?703次閱讀
據悉,該漏洞允許用戶在不存在的GitHub評論中上傳文件并創建下載鏈接,包括倉庫名和所有者信息。這種偽裝可能使受害者誤以為文件為合法資源。
發表于 04-23 14:36
?721次閱讀
該問題源于URL處理軟件中的CGI腳本段“/cgi-bin/ nas_sharing. CGI”,其對HTTPGET請求的處理過程存在漏洞。該漏洞
發表于 04-08 10:28
?902次閱讀
這個名為CVE-2024-23204的漏洞嚴重程度達到7.5分(滿分10分),通過利用“擴展URL”功能,規避蘋果的TCC訪問控制系統,進而竊取用戶的照片、聯系人和文件甚至復制板內容等重要信息。通過Flask程序,黑客可獲取并保
發表于 02-23 10:19
?805次閱讀
弗洛里安指出,該漏洞無需高級用戶權限即可通過Windows 10設備使域控制器的日志服務失效。AcrosSecurity經過驗證發現此漏洞同時適用于Windows 11系統,且僅需約1秒即可造成主系統崩潰
發表于 02-02 14:29
?560次閱讀
蘋果公司近日確認,部分設備中的圖形處理器存在名為“LeftoverLocals”的安全漏洞。這一漏洞可能影響由蘋果、高通、AMD和Imagination制造的多種圖形處理器。根據報告,
發表于 01-18 14:26
?692次閱讀
本工具是采用javafx編寫,使用sqllite進行poc儲存的poc管理和漏洞掃描集成化工具。主要功能是poc管理,并且采用多線程進行漏洞掃描。
發表于 01-09 11:01
?851次閱讀
評論