自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

黑客揭露空客EFB應(yīng)用漏洞,飛行數(shù)據(jù)面臨風(fēng)險(xiǎn)

安全
基于深入研究,他們發(fā)現(xiàn)了空客Flysmart+管理套件中的一個(gè)重要漏洞,并在漏洞披露后的19個(gè)月內(nèi)進(jìn)行了修復(fù)。

多年來(lái),滲透測(cè)試公司Pen Test Partners的網(wǎng)絡(luò)安全研究人員致力于測(cè)試各種電子飛行包(EFB)、物聯(lián)網(wǎng)和車載應(yīng)用程序的安全性?;谏钊胙芯浚麄儼l(fā)現(xiàn)了空客Flysmart+管理套件中的一個(gè)重要漏洞,并在漏洞披露后的19個(gè)月內(nèi)進(jìn)行了修復(fù)。

Flysmart+ 是空客旗下的IT服務(wù)公司NAVBLUE專為飛行員電子飛行包(EFB)設(shè)計(jì)的應(yīng)用程序套件,用于同步和安裝航空公司數(shù)據(jù)到其他應(yīng)用中。而電子飛行包主要用于存儲(chǔ)關(guān)鍵的飛行數(shù)據(jù)和信息,用途尤其重要。

2024年2月1日,Pen Test Partners發(fā)表的研究表示,該套件中的一個(gè)iOS應(yīng)用程序故意禁用了應(yīng)用傳輸安全(ATS)功能。這一問(wèn)題容易使應(yīng)用程序受到Wi-Fi攔截攻擊,從而干擾發(fā)動(dòng)機(jī)性能計(jì)算,導(dǎo)致機(jī)尾撞擊或跑道偏離事故發(fā)生,并且現(xiàn)行的標(biāo)準(zhǔn)操作流程可能無(wú)法有效檢測(cè)出任何篡改行為。

之前,F(xiàn)lysmart+應(yīng)用程序由于缺乏ATS(應(yīng)用傳輸安全)保護(hù)而被禁用。ATS保護(hù)的目的是防止未加密的通信,因?yàn)槿狈υ摴δ?,不安全的通信就?huì)發(fā)生,F(xiàn)lysmart+允許攻擊者攔截并解密傳輸中的敏感信息。在info.plist文件中,一個(gè)設(shè)置項(xiàng)允許應(yīng)用程序加載任何域的不安全的HTTP內(nèi)容。

航空公司通常為中轉(zhuǎn)停留的飛行員安排同一家酒店,使得攻擊者可以通過(guò)定向的Wi-Fi網(wǎng)絡(luò)修改飛機(jī)的性能數(shù)據(jù)。Pen Test Partners利用這一機(jī)會(huì)訪問(wèn)了NAVBLUE服務(wù)器上的數(shù)據(jù),包括含有飛機(jī)信息和起飛性能數(shù)據(jù)(PERF)的SQLite數(shù)據(jù)庫(kù),以及具有特定表名的數(shù)據(jù)。

研究員從NAVBLUE服務(wù)器下載的數(shù)據(jù)(來(lái)源:Pen Test Partners)

需要注意的是,數(shù)據(jù)庫(kù)表對(duì)于飛機(jī)性能至關(guān)重要,包括最小設(shè)備清單(MEL)和標(biāo)準(zhǔn)儀表離場(chǎng)程序(SID)。比如吉姆利滑翔機(jī)燃油耗盡事件中對(duì)MEL和SID的誤解。另外,像美國(guó)加侖、英制加侖、升、千克和磅單位之間的混淆也可能造成安全問(wèn)題。

滲透測(cè)試合作伙伴安東尼奧·卡西迪表示:“我們已經(jīng)與波音、漢莎航空和空客合作就安全漏洞進(jìn)行了披露,并且成功修復(fù)這一漏洞,對(duì)我們而言,這是航空安全性和保障性的一大進(jìn)步?!?/p>

2022年6月28日,研究人員向空客提交了漏洞報(bào)告,空客在次日確認(rèn)了這一漏洞。直至2022年7月25日,該公司復(fù)現(xiàn)了這一漏洞,并承諾將在2022年底之前在Flysmart+新版本中修復(fù)此漏洞。

2023年2月22日,空中客車VDP(漏洞披露計(jì)劃)團(tuán)隊(duì)確認(rèn)已在Flysmart+的最新版本中修復(fù)了該漏洞,并于2023年5月26日向客戶通報(bào)了緩解措施。這些研究成果在2023年于拉斯維加斯舉行的DEF CON 31安全會(huì)議以及在都柏林的航空村和航空信息共享與分析中心(Aviation ISAC)上進(jìn)行了展示。

責(zé)任編輯:趙寧寧 來(lái)源: FreeBuf.COM
相關(guān)推薦

2022-09-14 09:20:47

漏洞網(wǎng)絡(luò)攻擊

2018-09-29 15:36:39

2012-09-21 09:20:20

2025-04-21 01:30:00

微軟漏洞網(wǎng)絡(luò)安全

2025-03-18 11:09:40

2025-01-22 09:54:34

2015-02-06 09:20:33

2020-11-04 10:30:26

移動(dòng)安全漏洞數(shù)據(jù)泄露

2024-08-05 14:44:27

2022-01-22 11:56:45

漏洞WordPress電子商務(wù)插件

2023-07-05 16:55:27

2023-01-10 00:11:56

2020-09-15 09:54:13

云安全數(shù)據(jù)安全漏洞

2025-04-25 04:30:00

網(wǎng)絡(luò)安全

2025-01-09 14:42:10

微軟裁員

2024-02-20 14:18:13

2023-05-17 00:09:46

2025-01-08 08:17:46

2021-12-12 18:19:16

密碼安全風(fēng)險(xiǎn)

2024-08-16 15:12:53

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)