微软聘请的安全研究团队在Windows Hello生物验证中发现缺陷可绕过 – 蓝点网

由微软自己聘请的微软物验一个安全测试团队日前发布消息称他们在 Windows Hello 中找到漏洞,可以绕过微软的聘请身份验证,从而成功进入 Windows。安队W点网
相关漏洞是全研缺陷在 10 月份发现的,当然微软也需要时间进行处理,究团所以到现在安全团队才公布漏洞的证中部分细节供业界参考。
这部分漏洞严格来说其实不算是发现微软的,而是可绕 OEM 使用的指纹传感器模块存在缺陷,但微软的过蓝黑锅是没有进行严格的校验,因此实际上弱化了安全性。微软物验
指纹识别模块的聘请独立硬件:
目前多数指纹识别模块都是独立硬件,这些模块里有自己的安队W点网芯片,当用户录入指纹时指纹会被保存在芯片里,全研缺陷指纹永远不会离开芯片防止被盗。究团
Blackwell 团队使用逆向工程查找指纹传感器中的证中缺陷,然后创建了自己的 USB 设备,这个 USB 设备可以执行中间人攻击 (MitM),从而绕过指纹识别硬件。
微软的黑锅在哪里:
微软使用安全设备连接协议即 SDCP 在主机和生物识别设备之间提供安全通道,但测试的三个指纹传感器中有两个压根没有启用 SDCP 协议,这种情况下 Windows 依然和指纹传感器匹配并工作了,因此弱化了安全性。
安全团队称建议所有指纹传感器公司不仅要在设备上启用 SDCP 协议,还应该聘请第三方公司确保其能够正常工作。
找出这些问题让 Blackwell 团队花费了三个月,虽然找出漏洞很难不过最终他们还是成功了,也证明了 Windows 设备的安全性有待继续提高。
被测试的设备:
Dell Inspiron 15 内置指纹识别模块
Lenovo ThinkPad T14 内置指纹识别模块
Microsoft Surface Pro Type Cover
面向 PC 供应指纹传感器的公司其实就几个品牌,包括 ELAN、Synaptics 以及 Goodix 等,所以理论上说大多数笔记本电脑配备的指纹传感器都存在类似问题。
相关文章
炽热对决!《顶峰坦克》2024星路联赛年中总决赛7.27开启!
陪随炎炎夏季,《顶峰坦克》 2024“Star Road星路联赛”正正在炽热停止中。自6月开赛以去,本届赛事吸收了浩繁劣良的选足与战队参与。经历了积分赛与小组四强赛的层层提拔,选足们也即将正在7月272025-05-05- 果为《上古卷轴6》没有会正在短时候内公开新动静,并且B社也出有公布闭于游戏的引擎视频,以是有闭游戏的里孔我们齐无所闻,但玩家Pefect Vision用真幻4便宜了《上古卷轴6》,我们一起感受一下。玩2025-05-05
- 《少女与战车》的OVA已公布了很多了,如何借要公布?那也足以睹得本做超下的人气战建制组赚了多少。按照日本动漫杂志Animage2014年3月号报导,新做OVA《少女与战车:那才是真正在的鹅卵石止动!》2025-05-05
《堡垒之夜》FNCS大年夜赛队员喜喷Epic民员往逝世 扳连齐队被BAN
古晨人气多人竞技游戏《堡垒之夜》民圆第两章5季大年夜赛FNCSFortnite Champion Series)正正在炽热停止中,没有过远日传出背里动静,已冲破预选赛的一名选足喜喷Epic民员往逝世,2025-05-05- 这天一大早,大灰狼(wolf)就跑到小猪(porket)家的门口草丛里躲了起来。眼看着小猪要出门了,就偷偷的溜进了小猪的木屋,它心里想:哼,小猪仔,我就待在你家等你返来,你一进门,我二话不说就扑上去狠2025-05-05
- 《暗乌粉碎神3:夺魂之镰》即将于3月25日退场,《暗乌粉碎神3》游戏总监Joshua Mosqueira21日公开将于两周内上线的Patch 2.0内容,劈里对台湾媒体收问当年《暗乌粉碎神3》上市时形2025-05-05
最新评论