精品国产一级在线观看,国产成人综合久久精品亚洲,免费一级欧美大片在线观看

當(dāng)前位置:安全企業(yè)動(dòng)態(tài) → 正文

Pork Explosion漏洞:它是如何被用于創(chuàng)建Android后門程序的?

責(zé)任編輯:editor005 作者:Nick Lewis |來源:企業(yè)網(wǎng)D1Net  2017-03-23 14:30:06 本文摘自:TechTarget中國

在設(shè)備制造商富士康的應(yīng)用引導(dǎo)程序中發(fā)現(xiàn)了可創(chuàng)建Android后門Pork Explosion的漏洞,雖然受影響設(shè)備范圍不大,但該漏洞可能帶來嚴(yán)重風(fēng)險(xiǎn)。在這種情況下,該應(yīng)用引導(dǎo)程序是如何創(chuàng)建后門程序的?

研究人員Jon Sawyer在InFocus和Nextbit智能手機(jī)中發(fā)現(xiàn)一種漏洞,該漏洞是富士康在設(shè)備構(gòu)建和組裝過程中引入的。

該后門程序是在富士康設(shè)計(jì)和制造過程中創(chuàng)建的,它似乎是調(diào)試環(huán)境的一部分,用于在開發(fā)階段對(duì)設(shè)備進(jìn)行故障排除。在調(diào)試環(huán)境中這是必要的做法,但這應(yīng)該在批量生產(chǎn)之前予以禁用,以保護(hù)設(shè)備的安全性。

Pork Explosion漏洞允許攻擊者通過USB連接以在啟動(dòng)時(shí)通過應(yīng)用引導(dǎo)程序獲得無限制的root shell訪問。該引導(dǎo)程序會(huì)執(zhí)行硬件初始化的基本任務(wù),并加載Linux內(nèi)核。在此期間,內(nèi)核保護(hù)不可用。

如果可對(duì)易受攻擊的設(shè)備進(jìn)行物理訪問,這個(gè)漏洞的風(fēng)險(xiǎn)很高,但由于這些設(shè)備并沒有被三星或其他主要制造商那樣廣泛地部署,風(fēng)險(xiǎn)不算太高。

Nextbit通過移除調(diào)試環(huán)境中使用的文件系統(tǒng)修復(fù)了此漏洞。

那些外包設(shè)備或組件制造的企業(yè)可能會(huì)希望檢查其供應(yīng)鏈以確定他們是否面臨與Pork Explosion類似的漏洞。如果是這樣,這些企業(yè)可能會(huì)試圖加強(qiáng)供應(yīng)鏈安全性以防止通過這種方式引入漏洞。

企業(yè)還應(yīng)該確保其供應(yīng)鏈的第三方對(duì)其向設(shè)備中引入的任何漏洞負(fù)責(zé),因?yàn)槠髽I(yè)可能無法自己修復(fù)這些漏洞。

關(guān)鍵字:PorkExplosion后門程序

本文摘自:TechTarget中國

x Pork Explosion漏洞:它是如何被用于創(chuàng)建Android后門程序的? 掃一掃
分享本文到朋友圈
當(dāng)前位置:安全企業(yè)動(dòng)態(tài) → 正文

Pork Explosion漏洞:它是如何被用于創(chuàng)建Android后門程序的?

責(zé)任編輯:editor005 作者:Nick Lewis |來源:企業(yè)網(wǎng)D1Net  2017-03-23 14:30:06 本文摘自:TechTarget中國

在設(shè)備制造商富士康的應(yīng)用引導(dǎo)程序中發(fā)現(xiàn)了可創(chuàng)建Android后門Pork Explosion的漏洞,雖然受影響設(shè)備范圍不大,但該漏洞可能帶來嚴(yán)重風(fēng)險(xiǎn)。在這種情況下,該應(yīng)用引導(dǎo)程序是如何創(chuàng)建后門程序的?

研究人員Jon Sawyer在InFocus和Nextbit智能手機(jī)中發(fā)現(xiàn)一種漏洞,該漏洞是富士康在設(shè)備構(gòu)建和組裝過程中引入的。

該后門程序是在富士康設(shè)計(jì)和制造過程中創(chuàng)建的,它似乎是調(diào)試環(huán)境的一部分,用于在開發(fā)階段對(duì)設(shè)備進(jìn)行故障排除。在調(diào)試環(huán)境中這是必要的做法,但這應(yīng)該在批量生產(chǎn)之前予以禁用,以保護(hù)設(shè)備的安全性。

Pork Explosion漏洞允許攻擊者通過USB連接以在啟動(dòng)時(shí)通過應(yīng)用引導(dǎo)程序獲得無限制的root shell訪問。該引導(dǎo)程序會(huì)執(zhí)行硬件初始化的基本任務(wù),并加載Linux內(nèi)核。在此期間,內(nèi)核保護(hù)不可用。

如果可對(duì)易受攻擊的設(shè)備進(jìn)行物理訪問,這個(gè)漏洞的風(fēng)險(xiǎn)很高,但由于這些設(shè)備并沒有被三星或其他主要制造商那樣廣泛地部署,風(fēng)險(xiǎn)不算太高。

Nextbit通過移除調(diào)試環(huán)境中使用的文件系統(tǒng)修復(fù)了此漏洞。

那些外包設(shè)備或組件制造的企業(yè)可能會(huì)希望檢查其供應(yīng)鏈以確定他們是否面臨與Pork Explosion類似的漏洞。如果是這樣,這些企業(yè)可能會(huì)試圖加強(qiáng)供應(yīng)鏈安全性以防止通過這種方式引入漏洞。

企業(yè)還應(yīng)該確保其供應(yīng)鏈的第三方對(duì)其向設(shè)備中引入的任何漏洞負(fù)責(zé),因?yàn)槠髽I(yè)可能無法自己修復(fù)這些漏洞。

關(guān)鍵字:PorkExplosion后門程序

本文摘自:TechTarget中國

電子周刊
回到頂部

關(guān)于我們聯(lián)系我們版權(quán)聲明隱私條款廣告服務(wù)友情鏈接投稿中心招賢納士

企業(yè)網(wǎng)版權(quán)所有 ©2010-2024 京ICP備09108050號(hào)-6 京公網(wǎng)安備 11010502049343號(hào)

^
  • <menuitem id="jw4sk"></menuitem>

    1. <form id="jw4sk"><tbody id="jw4sk"><dfn id="jw4sk"></dfn></tbody></form>
      主站蜘蛛池模板: 合肥市| 安泽县| 景谷| 天气| 邻水| 县级市| 沽源县| 永泰县| 昆山市| 来安县| 东阿县| 招远市| 新疆| 宿迁市| 繁峙县| 德钦县| 长宁县| 赤壁市| 柯坪县| 怀远县| 贡嘎县| 皮山县| 海城市| 宝丰县| 日照市| 宜阳县| 上饶市| 福安市| 涡阳县| 蒙山县| 九龙县| 资中县| 新密市| 福鼎市| 建瓯市| 凤冈县| 噶尔县| 玛多县| 霍林郭勒市| 融水| 临江市|