一个思科路由器漏洞给全球带来巨大隐患( 三 )
安全计算工程师通常认为这种方案理论上很可靠,部署起来很高效。而实际上,单单靠一个部件充当整个系统的把门人可能很危险。一旦破坏这道防线(这在许多公司实施的系统中已被证明是可行的),设备的关键保护机制就荡然无存。更糟糕的是,对enclave做手脚可以让人觉得一切完好,哪怕实际情况并不好。
思科1001-X就是这种情况。Red Balloon的团队明确表明,他们可以闯入该设备的安全启动过程,这是Trust Anchor实现的一项功能,设备开启时可以保护协调硬件和软件的基本代码,并检查它是否真实的且未经改动。这是确保攻击者无法全面控制设备的一种关键方法。
思科ASR 1001-X路由器
周一思科宣布发布针对Red Balloon研究人员发现的IOS远程控制漏洞的补丁。该公司表示,它还将为所有可能容易受到像研究人员演示的攻击这样的secure-enclave攻击的产品系列提供修复程序。思科在公开披露之前拒绝详细描述这些修复程序的性质或时间。它还对安全启动漏洞直接影响Trust Anchor的说法表示了异议。据思科的安全公告显示,所有修复程序离发布还有几个月的时间,目前还没有变通方法。思科表示,等补丁果真发布,它们将“需要内部重新编程”,这意味着无法远程推送修复程序,因为它们实在太重要了。
推荐阅读
- 雷神|原神:曾经有一个强力五星角色,却因各种“流言蜚语”,擦肩而过
- 次世代|韩国战队全军覆没,斗鱼选手实力强大,一人击溃一个队
- 手机游戏|LOL手游第一个世界赛,破晓杯火热开战,DKG能紧随EDG夺冠吗?
- xyg|月光败给XYG不敢去采访,怕主持人问他一个问题!根本没办法解释
- 卡牌|王者峡谷最难抓的五个英雄,暗信算一个,榜首玩起来非常快乐
- 传奇世界|传奇世界:盘点当年出现过哪些漏洞,有一个至今都存在?
- 扁鹊|裴擒虎虎年限定有变,嫦娥拒霜思配音引热议,扁鹊有一个好消息
- 绝地求生|不播绝地求生,跑去玩双马尾少女?PDD后又一个主播“沉迷”幻塔
- 光·遇|光遇:追光季复刻盘点,下一个返场先祖,可能是笛子或者灯泡斗篷
- 地下城与勇士|DNF:“全民云上”时代到来,一个过气小副本,究竟有何魅力?