錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務,錦州廣廈維修電腦,公司IT外包服務
topFlag1 設為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務項目 服務報價 維修流程 IT外包服務 服務器維護 技術文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務技術文章
三星和英睿達的驅動器缺陷導致的數據暴露

作者: 佚名  日期:2018-11-12 16:52:07   來源: 本站整理

 荷蘭Radboud大學研究人員發現,具有物理訪問權限的攻擊者可以繞過三星和英睿達現有的保護機制,對其自加密固態存儲驅動器進行篡改,在不知道用戶密碼的情況下就能夠訪問數據。這一問題會影響到Mac、Linux和Windows系統的內外部存儲設備。
該問題涉及到兩類漏洞,都源于使用TCG Opal加密標準。第一類漏洞(CVE-2018-12037)是由于終端用戶提供的密碼和用于用戶數據加密的密碼密鑰之間沒有進行加密綁定。
研究人員解釋說,
數據信息可由攻擊者在驅動控制器上執行相應代碼來恢復(例如可通過JTAG、內存損壞、存儲芯片內容操作和故障注入實現),如此,用戶數據的機密性將不再受保密機制的保障。
而第二類漏洞(CVE-2018-12038)涉及磨損后的存儲芯片內的信息,也就是說,它能通過硬件優化延長芯片的使用壽命。
研究人員解釋道,
對同一邏輯扇區發出多次寫入操作可能會寫入不同的物理扇區,在最終用戶設置密碼的情況下,未加保護的密鑰信息將在邏輯級別上被加密的變體覆蓋。但是,未受保護的密鑰信息可能仍然存在于存儲芯片中。
Tripwire漏洞與暴露研究小組的計算機安全研究員Craig Young在一封電子郵件中表示,
多層安全方法才是最好的實踐方法。對這些設備進行加密是一種嚴重的誤導。指望硬盤制造商為其存儲的數據提供有意義的安全保障,就像讓瘋子管理精神病院一樣。 最好的安全保護是分層的,在這種情況下,才意味著能不依賴于驅動器處理身份驗證、加密和數據存儲。
分析團隊利用這兩類漏洞能夠成功地進行數據恢復攻擊。當前,他們沒有發布關于概念驗證的任何細節,但表示攻擊需要進行大量的逆向工程。由于開發困難,這兩類漏洞被評為為中等嚴重程度。然而,這些漏洞也存在著被它人利用、使其自動化,從而被濫用的風險。
為了解決這個問題,研究人員建議除了固態存儲驅動器(SSD)需要內置加密之外,還要實施軟件加密。不過他們也警告說,用戶不應該依賴Windows的BitLocker機制。如果存在硬件加密,BitLocker機制會自動關閉。因此,對于這些驅動器,受BitLocker保護的數據也會受到損害。研究人員建議,對于受影響的模塊,必須更改默認設置,以便僅使用軟件加密。
這個默認更改可以在Windows的組策略設置中處理——但是,這不會重新加密已經部署好的ssd上的數據。因此,對于ssd的基礎安裝,管理員將需要完全重新安裝存儲設備,包括重新格式化內部驅動器,以執行BitLocker軟件加密。
研究人員Carlo Meijer在一份媒體聲明中表示,
針對這個問題相關機構需要采取行動,尤其是那些在這類設備上存儲敏感數據的組織機構。也有一些消費者啟用了數據保護機制。但大多數消費者沒有這樣做。
研究人員證實,這些缺陷會影響Crucial(美光)MX100,MX200和MX300內置硬盤; 三星T3和T5 USB外置磁盤; 三星840 EVO和850 EVO內置硬盤。 其他使用TCG Opal的SSD也可能容易受到攻擊,但未經過測試。
上述的兩家制造商都于今年4月份被荷蘭國家網絡安全中心(NCSC)告知過這些缺陷的存在。據研究團隊稱,三星已經發布了便攜式驅動器的固件更新,但一般情況下,固件不會解決這些問題。
他們指出,
很難評估今后的更新能否正確解決問題,因此,我們認為更新驅動器固件不是其他保護機制(如軟件加密)的正確替代方案。
 



熱門文章
  • 機械革命S1 PRO-02 開機不顯示 黑...
  • 聯想ThinkPad NM-C641上電掉電點不...
  • 三星一體激光打印機SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數和判...
  • IIS 8 開啟 GZIP壓縮來減少網絡請求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機始終停留在開機界面...
  • 常見打印機清零步驟
  • 安裝驅動時提示不包含數字簽名的解...
  • 共享打印機需要密碼的解決方法
  • 圖解Windows 7系統快速共享打印機的...
  • 錦州廣廈電腦上門維修

    報修電話:13840665804  QQ:174984393 (聯系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號:遼ICP備2023002984號-1
    上門服務區域: 遼寧錦州市區
    主要業務: 修電腦,電腦修理,電腦維護,上門維修電腦,黑屏藍屏死機故障排除,無線上網設置,IT服務外包,局域網組建,ADSL共享上網,路由器設置,數據恢復,密碼破解,光盤刻錄制作等服務

    技術支持:微軟等
    主站蜘蛛池模板: 无码人妻一区二区三区兔费| 成人免费无码H在线观看不卡| 精品无码中出一区二区| 亚洲AV成人噜噜无码网站| 免费a级毛片无码a∨蜜芽试看 | 亚洲AV成人片无码网站| 成人免费无码大片A毛片抽搐色欲 成人免费无码大片a毛片 | 亚洲AV永久无码精品水牛影视| 无码人妻一区二区三区一| 97精品人妻系列无码人妻| 亚洲人成影院在线无码观看| 久久久久久久久无码精品亚洲日韩| 综合国产在线观看无码| 久久久久亚洲精品无码网址色欲| 久久亚洲精品中文字幕无码| 国产成人无码精品一区二区三区 | 日韩国产精品无码一区二区三区| 亚洲熟妇无码八AV在线播放| 国产成人无码精品久久久久免费| 亚洲AV中文无码乱人伦| 无码夜色一区二区三区| av潮喷大喷水系列无码| 国产激情无码视频在线播放性色| 无码人妻一区二区三区精品视频| 麻豆AV无码精品一区二区| 无码精品一区二区三区在线| 在线看片福利无码网址| 亚洲日韩精品无码专区加勒比☆| 久久精品aⅴ无码中文字字幕| 中文字幕无码av激情不卡| 性无码专区一色吊丝中文字幕| 国模无码一区二区三区| 亚洲av无码兔费综合| 亚洲成a人片在线观看天堂无码| 久久久久亚洲av无码专区导航| 亚洲av福利无码无一区二区| 色爱无码AV综合区| 免费人妻无码不卡中文字幕系| 日韩免费无码一区二区三区| 久久精品aⅴ无码中文字字幕重口| 无码人妻精品一区二区三区东京热 |