Vietnam.vn - Nền tảng quảng bá Việt Nam

Biztonsági hiba lehetővé teszi az ujjlenyomat nélküli hozzáférést a számítógéphez

Báo Thanh niênBáo Thanh niên23/11/2023

[hirdetés_1]

A Neowin szerint a Blackwell Intelligence csapata októberben, a Microsoft BlueHat biztonsági konferenciáján hozta nyilvánosságra megállapításait, de csak ezen a héten tették közzé az eredményeket saját weboldalukon. A „A Touch of Pwn” című blogbejegyzés szerint a csapat ujjlenyomat-érzékelőket használt Dell Inspiron 15 és Lenovo ThinkPad T14 laptopokban, valamint ujjlenyomat-azonosítóval ellátott Microsoft Surface Pro Type Covereket a Surface Pro 8 és X készülékekhez. A konkrét ujjlenyomat-érzékelőket a Goodix, a Synaptics és az ELAN gyártotta.

Lỗ hổng bảo mật cho phép truy cập PC không cần dấu vân tay - Ảnh 1.

A Blackwellnek körülbelül három hónapnyi kutatásra volt szüksége, hogy felfedezzen egy sebezhetőséget a Windows Hello-ban.

Az általunk tesztelt összes Windows Hello-képes ujjlenyomat-érzékelő chip alapú hardvert használ, ami azt jelenti, hogy a hitelesítést maga az érzékelő végzi, amelynek saját chipje és tárolója van.

Blackwell nyilatkozatában elmondta, hogy az „ujjlenyomat-sablonok” (az ujjlenyomat-érzékelő által rögzített biometrikus adatok) adatbázisa a chipen tárolódik, a regisztráció és az egyeztetés pedig közvetlenül a chipen történik. Mivel az ujjlenyomat-sablonok soha nem hagyják el a chipet, ez kiküszöböli az adatvédelmi aggályokat, mivel a biometrikus adatok biztonságosan tárolódnak. Ez megakadályozza azokat a támadásokat is, amelyek érvényes ujjlenyomat-képek szerverre küldését jelentik egyeztetés céljából.

Blackwellnek azonban mégis sikerült megkerülnie a rendszert, miután visszafejtéssel sebezhetőségeket talált az ujjlenyomat-érzékelőkben, majd létrehozta saját USB-eszközét, amely képes volt közbeékelődéses (MitM) támadást végrehajtani. Ez az eszköz lehetővé tette a csoport számára, hogy megkerülje az eszközök ujjlenyomat-hitelesítési hardverét.

Blackwell szerint bár a Microsoft a Secure Device Connection Protocol (SDCP) protokollt használja a szerver és a biometrikus eszköz közötti biztonságos csatorna biztosítására, a tesztelt három ujjlenyomat-érzékelő közül kettőnél még az SDCP sem volt engedélyezve. A Blackwell azt javasolja, hogy minden ujjlenyomat-érzékelőt gyártó cég ne csak engedélyezze az SDCP-t a termékein, hanem egy harmadik féllel is biztosítsa a működését.

Érdemes megjegyezni, hogy a Blackwell körülbelül három hónapot töltött azzal, hogy megpróbálja túljutni ezeken az ujjlenyomat-hardvertermékeken. A kutatás alapján nem világos, hogy a Microsoft és más ujjlenyomat-érzékelő cégek hogyan fogják megoldani a problémát.


[hirdetés_2]
Forráslink

Hozzászólás (0)

Kérjük, hagyj egy hozzászólást, és oszd meg az érzéseidet!

Ugyanebben a témában

Ugyanebben a kategóriában

Mi van a 100 méteres sikátorban, ami karácsonykor nagy feltűnést kelt?
Lenyűgözött a szuper esküvő, amelyet 7 napon és éjszakán át tartottak Phu Quoc-on
Ősi Jelmezfelvonulás: Száz Virág Öröme
Bui Cong Nam és Lam Bao Ngoc magas hangon versenyeznek.

Ugyanattól a szerzőtől

Örökség

Ábra

Üzleti

Xuan Bac népművész volt a „ceremóniamester” 80 pár számára, akik együtt házasodtak a Hoan Kiem-tó sétányán.

Aktuális események

Politikai rendszer

Helyi

Termék

Footer Banner Agribank
Footer Banner LPBank
Footer Banner MBBank
Footer Banner VNVC
Footer Banner Agribank
Footer Banner LPBank
Footer Banner MBBank
Footer Banner VNVC
Footer Banner Agribank
Footer Banner LPBank
Footer Banner MBBank
Footer Banner VNVC
Footer Banner Agribank
Footer Banner LPBank
Footer Banner MBBank
Footer Banner VNVC