蓝牙曝出高危漏洞 你该怎么办?

据国外安全公司Armis爆料,其实验室研究人员近日发现了一项基于蓝牙漏洞而进行的攻击手法,被称为“BlueBorne”。BlueBorne能够利用蓝牙协议栈中发现的8个零日漏洞,对运行Android、iOS、Windows以及Linux等操作系统的移动、桌面、IoT(物联网)等设备发起攻击,危害较大。

  蓝牙曝出高危漏洞

下面是研究人员展示的对Google Pixel手机的攻击视频,受害者全程无感。。。

此次蓝牙漏洞列表:

·Linux内核远程代码执行漏洞 - CVE-2017-1000251

·Linux蓝牙堆栈(BlueZ)信息泄漏漏洞 - CVE-2017-1000250

·Android信息泄漏漏洞 - CVE-2017-0785

·Android远程代码执行漏洞#1 - CVE-2017-0781

·Android远程代码执行漏洞#2 - CVE-2017-0782

·Android中Bluetooth Pineapple逻辑缺陷 - CVE-2017-0783

·Windows中Bluetooth Pineapple逻辑缺陷 - CVE-2017-8628

·苹果低耗音频协议远程代码执行漏洞 - CVE-2017-14315

蓝牙高危漏洞的影响

在上述确定的8个零日漏洞中,有4个是高危漏洞,致使利用BlueBorne攻击只需目标设备的蓝牙处于开启状态即可,不仅无需配对,而且目标设备不用设置为可发现模式,具有一定程度的隐秘性。

根据预估,此次曝出的蓝牙高危漏洞覆盖多达82亿台装有蓝牙模块的终端设备,包括智能手机、平板电脑、笔记本或台式机、电视、汽车、医疗器材、物联网设备等等。由于目前蓝牙对于所有操作系统拥有较高的权限,因此危害性不容小觑。而利用BlueBorne攻击可以远程控制设备,渗透企业内网获取数据,感染相邻终端传播恶意软件,或进行中间人攻击。

在漏洞曝出后,笔者采访到国内蓝牙协议栈IP提供商艾威梯互联的专家朱勇先生,据其指出,虽然此次蓝牙漏洞事件影响广泛,但蓝牙协议本身并不存在漏洞,问题多是出现在各个操作系统对蓝牙协议栈的接口实现上。BlueBorne攻击也是利用到缓存溢出/堆栈溢出等情况。如果蓝牙相关设备商采用了独立的内存分配机制,将蓝牙协议栈使用的内存与操作系统核心内存物理隔离,那么被攻破的可能性就会非常小了。

此外,由于蓝牙仍属于短距离无线通信技术,因此,朱勇认为攻击者必须要在近距离范围内携带相应的攻击设备(如笔记本、蓝牙射频设备等),才能发起攻击,所以要想展开全球性的蠕虫攻击怕是要满足更多的客观条件。不过,针对一些基于蓝牙应用的特定物联网场景仍需加强相应的安全防护。

该如何防范?

那么对于一般大众来说,该如何防止遭受到BlueBorne攻击呢?

  如何防止遭受到BlueBorne攻击

目前苹果、Google、微软都已经发布了漏洞补丁,终端用户应尽快安装升级自己的设备固件。对于暂时无法获得相应补丁的用户来说,则应尽快关闭蓝牙选项,防止曝露在风险之中。

本文转自d1net(转载)

时间: 2025-01-07 19:08:38

蓝牙曝出高危漏洞 你该怎么办?的相关文章

近期,微信等多款安卓流行应用曝出高危挂马漏洞

   奇虎360 昨日发布风险警示,近期,微信等多款安卓流行应用曝出高危"挂马漏洞":只要点击好友消息或朋友圈中的一条网址,手机就会自动执行黑客指令,出现被安装恶意扣费软件.向好友发送欺诈短信.通讯录和短信被窃取等严重后果.包括安卓版微信.QQ. 腾讯 微博.QQ浏览器.快播. 百度 浏览器.金山浏览器等大批应用均被曝光同类型漏洞. 挂马漏洞的说法源于"挂马攻击".挂马攻击是指攻击者在获取网站控制权之后,通过篡改网站的网页内容,在页面中嵌入恶意代码.360安全中心监

二十余款Linksys路由器曝出安全漏洞,或可被远程控制

本文讲的是二十余款Linksys路由器曝出安全漏洞,或可被远程控制,近日,有研究人员透露,Linksys路由器中存在未修补的安全漏洞,这些漏洞将使数以千计的设备受到攻击. 周三,IOActive高级安全顾问Tao Sauvage以及独立安全研究员Antide Petit在一篇博文中说,去年底他们在20种目前广泛使用的路由器型号中发现了至少10个严重漏洞.这些漏洞从低危到高危都有,其中6个可被攻击者远程利用,2个漏洞能够让攻击者进行DoS攻击.通过发送一些请求或者滥用特定的API,路由器会停止服务

小心你的密码管理器 LastPass曝出安全漏洞

今天,各种各样的金融账户.网络帐户.个人信息都需要用到密码,但对于大多数人来说,常用的密码十分有限,而且一旦使用长一些.复杂一些的新密码后,往往一段时间过后便被忘的一干二净.所以,目前有数以百万计的人依靠密码管理器来保存他们的密码,并帮助他们保障其各类网络帐户的安全.不过,密码管理器也不是万能的,近期一款流行的免费密码管理器--LastPass就被曝出了安全漏洞,使用它的用户需要多多注意了. 警惕密码管理器漏洞 上周,来自Google(谷歌)安全团队的研究人员Tavis Ormandy,发现了L

七成团购网站检出高危漏洞

本报讯 (记者 徐瑞哲)昨天披露的<中国团购网站安全检测报告>显示:在授权360安全中心进行安全检测的近300家团购网站中,带有高危漏洞的网站比例达70.6%,主要为中小型网站:知名大型团购网站安全状况相对较好,检出高危漏洞比例为25%. 安全工程师表示,这些漏洞易致3类风险,一为用户密码.商品消费凭据等资料外泄,二为网站页面.商品价格等内容被恶意篡改,三为网站服务器被黑客远程控制.分享到:>>更多

微信被曝重大高危漏洞 个人隐私视频易被泄露

日前,有 网友微博爆料微信存在重大隐私漏洞.随后,国内著名漏洞报告平台乌云也发布该漏洞的相关信息,并标注为高危漏洞.手机安全专家指出,如果别有用心的人以微信隐私视频为由诱骗网友下载手机木马,将会带来更大的隐私安全.微信被曝重大高危漏洞 个人隐私视频易被泄露(Techweb配图)据漏洞发现者"路人甲"介绍,该漏洞会导致用户通过微信发布视频的地址泄露,外部用户均可通过该地址访问这些视频.安全专家对此表示,这让一些不法分子找到机会,借此发布木马链接.如果有好奇心强的人点击微信内容中的网址链接

安卓5.0系统曝出闪光灯漏洞 Nexus 4/5纷纷中招

[TechWeb报道]11月18日消息,据国外媒体报道,虽然Nexus设备可以升级 安卓5.0系统,但近日它却曝出了一个烦人的闪光灯漏洞,只要你打开了设备上的闪光灯这个漏洞 就会发作,其中Nexus 5智能手机的症状尤其严重.安卓5.0闪光灯漏洞如果你在使用Nexus设备时打开了闪光灯,它会在几分钟后自动关闭,然后你的噩梦就来临了:闪光灯和照相机都会突然无法使用或自动启动,想要恢复正常就得重启设备.现在已经有一部分Nexus5用户确认了这个漏洞并出现上述症状,但该漏洞只会导致Nexus 4的照相

Flash 又曝出严重漏洞:允许攻击者控制 Mac

Mac 平台首个勒索软件出现的消息还没褪去,现在 Mac 用户的心灵又要再次遭受考验.Adobe 在刚刚宣布最新的一个 Flash 漏洞将会让攻击者控制你的 Mac,同样的漏洞还在 Adobe AIR 中出现.不过 Adobe 已经为上述两款软件推出了紧急更新,建议用户尽快安装. 来 说说用户比较熟悉的 Adobe Flash Player,Adobe 方面已经为其推出了安全更新,更新修复了可以让攻击者控制受影响系统的漏洞,该漏洞的编号为 CVE-2016-1010.Kaspersky Lab

开源软件Xen曝出安全漏洞:多家云计算服务暂停

由于开源软件Xen进行更新以修补发现的安全漏洞,最近多家云计算服务面临短暂停机.近日,开源软件Xen发出高危漏洞警告,称由于Xen存在部分漏洞,建议所有相关的服务器进行重启来修复这些漏洞.Xen在云计算行业为人熟知,由剑桥大学开发.使用者包括亚马逊EC2.阿里云ECS.IBM SoftLayer.Linode及Rackspace Cloud等主流厂商. 目前来看,多数云计算厂商采用了服务器重启的解决方式,但这样将中断云计算服务,使得客户业务无法开展. 据了解,早先亚马逊公告通知客户,表示有大约1

微信被曝重大高危漏洞 个人隐私视频易泄露

日前,有网友微博爆料微信存在重大隐私漏洞.随后,国内著名漏洞报告平台乌云也发布该漏洞的相关信息,并标注为高危漏洞.http://www.aliyun.com/zixun/aggregation/13068.html">手机安全专家指出,如果别有用心的人以微信隐私视频为由诱骗网友下载手机木马,将会带来更大的隐私安全,甚至手机会面临被扣费的风险. 据漏洞发现者"路人甲"介绍,该漏洞会导致用户通过微信发布视频的地址泄露,外部用户均可通过该地址访问这些视频,而这些已经泄露的视频