《電子技術(shù)應(yīng)用》
您所在的位置:首頁(yè) > 通信与网络 > 业界动态 > 爆料! 采用ZigBee协议的智能家居设备存在严重漏洞

爆料! 采用ZigBee协议的智能家居设备存在严重漏洞

2015-08-11

  安全研究人員發(fā)現(xiàn),采用Zigbee協(xié)議(多種物聯(lián)網(wǎng)、智能家居設(shè)備采用的一種無(wú)線(xiàn)互聯(lián)標(biāo)準(zhǔn))的設(shè)備存在一個(gè)嚴(yán)重漏洞——黑客們更有可能侵入你的智能家居,隨意操控你的聯(lián)網(wǎng)門(mén)鎖、報(bào)警系統(tǒng),甚至能夠開(kāi)關(guān)你的燈泡。

  Cognosec 公司今天在拉斯維加斯的黑帽大會(huì)(Black Hat)發(fā)布了一篇論文,指出 ZigBee 協(xié)議實(shí)施方法中的一個(gè)缺陷,該公司稱(chēng)該缺陷涉及多種類(lèi)型的設(shè)備,黑客有可能以此危害 ZigBee 網(wǎng)絡(luò),并“接管該網(wǎng)絡(luò)內(nèi)所有互聯(lián)設(shè)備的控制權(quán)”。

  “對(duì)每一臺(tái)設(shè)備評(píng)估得出的實(shí)踐安全分析表明,該解決方案的設(shè)計(jì)宗旨是方便搭建與使用,然而缺乏安全配置選項(xiàng),設(shè)備配對(duì)流程存在漏洞,因此有機(jī)會(huì)從外部嗅探出網(wǎng)絡(luò)交換密鑰,”研究人員寫(xiě)道。

  “這個(gè)漏洞非常嚴(yán)重,因?yàn)樵摻鉀Q方案的安全性完全依賴(lài)于網(wǎng)絡(luò)密鑰的保密性。”

  “對(duì)燈泡、動(dòng)作傳感器、溫度傳感器乃至門(mén)鎖所做的測(cè)試還顯示, 這些設(shè)備的供應(yīng)商部署了最少數(shù)量的要求認(rèn)證的功能。其它提高安全級(jí)別的選項(xiàng)沒(méi)有部署,也沒(méi)有開(kāi)放給終端用戶(hù),”他們補(bǔ)充寫(xiě)道。

  具體問(wèn)題在于,ZigBee 協(xié)議標(biāo)準(zhǔn)要求支持不安全的初始密鑰的傳輸,再加上制造商對(duì)默認(rèn)鏈路密鑰的使用——使得黑客有機(jī)會(huì)侵入網(wǎng)絡(luò),通過(guò)嗅探某個(gè)設(shè)備破解用戶(hù)配置文件,并使用默認(rèn)鏈路密鑰加入該網(wǎng)絡(luò)。

  他們這樣寫(xiě)道:

  如果制造商希望設(shè)備能夠與其它制造商的其它認(rèn)證設(shè)備兼容,就必須部署標(biāo)準(zhǔn)的界面以及標(biāo)準(zhǔn)的配置文件。然而,默認(rèn)鏈路密鑰的使用給網(wǎng)絡(luò)密鑰的保密性帶來(lái)了極大的風(fēng)險(xiǎn)。因?yàn)閆igBee的安全性很大程度上依賴(lài)于密鑰的保密性,即加密密鑰安全的初始化及傳輸過(guò)程,因此這種開(kāi)倒車(chē)的默認(rèn)密鑰使用機(jī)制必須被視作嚴(yán)重風(fēng)險(xiǎn)。如果攻擊者能夠嗅探一臺(tái)設(shè)備并使用默認(rèn)鏈路密鑰加入網(wǎng)絡(luò),那么該網(wǎng)絡(luò)的在用密鑰就不再安全,整個(gè)網(wǎng)絡(luò)的通信機(jī)密性也可以判定為不安全。

  該漏洞的根源更多被指向制造商生產(chǎn)方便易用、能與其它聯(lián)網(wǎng)設(shè)備無(wú)縫協(xié)作的設(shè)備、同時(shí)又要壓低成本的壓力,而不是ZigBee協(xié)議標(biāo)準(zhǔn)本身的設(shè)計(jì)問(wèn)題。

  “我們?cè)赯igBee中發(fā)現(xiàn)的短板和局限是由制造商造成的,”Cognosec公司的托比亞斯·齊爾納(Tobias Zillner)在聲明中這樣認(rèn)為,“各家公司都想制造最新最棒的產(chǎn)品,眼下也就意味著能夠聯(lián)網(wǎng)。燈泡開(kāi)關(guān)這樣的簡(jiǎn)單元件必須和其它各種設(shè)備兼容,毫不意外的是,很少會(huì)考慮安全要求——更多的心思都放在如何降低成本上。不幸的是,在無(wú)線(xiàn)通信標(biāo)準(zhǔn)中最后一層安全隱患的嚴(yán)重程度非常高。”

  三星、飛利浦、摩托羅拉、德州儀器等制造商均在部分產(chǎn)品中使用了ZigBee協(xié)議。


本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無(wú)法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問(wèn)題,請(qǐng)及時(shí)通過(guò)電子郵件或電話(huà)通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話(huà):010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: av中文字幕av| 亚洲中文字幕无码中文字| 久久亚洲国产成人| 国产精品一区二区3区| 亚洲综合最新在线| 久久视频在线观看中文字幕| 色婷婷精品国产一区二区三区| 国产精品美女av| 日本在线高清视频一区| 国产精品第一页在线| 国产人妻互换一区二区| 日本久久中文字幕| 国产不卡精品视男人的天堂| 国产精品一区二区不卡视频| 精品国产乱码久久久久| 久久精品亚洲国产| 久久久国产精品视频| 久久精品国产精品亚洲色婷婷| 欧美精品中文字幕一区二区| 免费一级特黄毛片| 久久久国产在线视频| 狠狠色综合色区| 国产精品视频色| 精品国产依人香蕉在线精品| 精品少妇人欧美激情在线观看| 久久久999成人| 国产精品欧美久久| 亚洲欧美日韩精品在线| 欧美日本亚洲视频| 国产精品视频不卡| 114国产精品久久免费观看| 日本一区二区三区视频在线播放| 久久免费视频网| 国产欧美日韩最新| 91禁国产网站| 久久亚洲国产成人| 国产精品第100页| 欧美日韩另类丝袜其他| 精品亚洲第一| 国产精品流白浆视频| 日韩欧美视频一区二区三区四区|