Las fallas de seguridad pueden dejar los productos vulnerables y darles a los ingenieros noches de insomnio. Recientemente, se encontró una nueva falla de seguridad en el arranque seguro de cifrado de dispositivos Xilinx Zynq UltraScale + SoC.
Xilinx anunció recientemente que su popular línea de productos, el Xilinx Zynq UltraScale + SoC, tiene una falla de seguridad de hardware en dos partes, una parte de la cual no se puede solucionar. El problema radica en un modo de arranque seguro llamado "Solo cifrar", que es un método de arranque alternativo a la "Raíz de confianza de hardware".
Al diseñar productos, la seguridad suele ser un componente crítico, ya que el producto o dispositivo en cuestión puede contener información potencialmente confidencial.
La información confidencial tradicionalmente incluye nombres de usuario, contraseñas e información de tarjeta de crédito. Ahora que la electrónica se está expandiendo a la vida cotidiana, el alcance de la información confidencial se está expandiendo a problemas como el acceso a la cámara web que puede permitir a los atacantes espiar a las personas para ayudarles a comprender cuándo las propiedades están vacías e incluso rastrear objetivos. Además, los micrófonos pueden proporcionar a los atacantes una gran cantidad de información proveniente de conversaciones privadas.
En muchos casos, los problemas de seguridad son del tipo de software que se puede solucionar con una simple actualización o parche. Por ejemplo, la vulnerabilidad Heartbleed que afectó a OpenSSL permitió a los atacantes recuperar grandes cantidades de datos potencialmente privados de un servidor, ya que el método de cifrado no verificó las longitudes de datos solicitadas en el texto de respuesta. En otras palabras, un atacante podría pedirle a un servidor que responda con la palabra "hola" pero afirmar que su tamaño era de 500 letras. Esto daría como resultado que el servidor respondiera con 500 bytes de contenido de su memoria, lo que podría haberse utilizado potencialmente para almacenar contraseñas y otros datos confidenciales.
Desafortunadamente, no todos los problemas están relacionados con el software. En estas situaciones, solucionar el problema puede ser casi imposible.
Cuando un dispositivo se configura en el modo "Solo cifrar", comienza ejecutando el cargador de arranque de primera etapa (FSBL). Este cargador de arranque requiere un parámetro que apunte a la dirección de ejecución, pero el parámetro en sí no está autenticado. Dado que el parámetro no está autenticado, un atacante puede alterar la ubicación de la dirección de ejecución y hacer que el dispositivo se ejecute en direcciones arbitrarias.
La segunda falla que surge es que debido a que los encabezados de partición no están autenticados, un atacante puede manipular el encabezado para que apunte a sí mismo. Como el encabezado de la partición se almacena fuera del chip, un atacante puede inyectar instrucciones válidas en el encabezado de la partición para que se pueda ejecutar un código arbitrario.
Adam Pilkey, de F-Secure, explicó: "Los atacantes que pueden manipular el encabezado de arranque en las primeras etapas del procedimiento de arranque pueden modificar su contenido para ejecutar código arbitrario, evitando así las medidas de seguridad que ofrece el modo 'solo cifrar'. "
Si bien las fallas a menudo se pueden reparar, esta no se puede debido a la naturaleza de la falla. El núcleo del problema radica en el silicio mismo y el área de silicio en particular que tiene el problema es la ROM. Cualquiera que sepa cómo funciona la memoria comprende que la memoria ROM significa Memoria de solo lectura, lo que significa que es imposible cambiar el contenido de esta. La única solución a este error de seguridad es con un nuevo dispositivo de silicio con ROM que se haya actualizado.
ga('create', 'UA-1454132-1', 'auto'); ga('require', 'GTM-MMWSMVL'); ga('require', 'displayfeatures'); ga('set',{'dimension1':'security-identification,onsemi-iot,computing,embedded,engineering-consulting'}); ga('set',{'contentGroup1':'security-identification,onsemi-iot,computing,embedded,engineering-consulting'});
ga('set',{'dimension3':"August 23, 2019"});
ga('set',{'dimension4':"Robin Mitchell"});
ga('send', 'pageview');
!function(f,b,e,v,n,t,s){if(f.fbq)return;n=f.fbq=function(){n.callMethod? n.callMethod.apply(n,arguments):n.queue.push(arguments)};if(!f._fbq)f._fbq=n; n.push=n;n.loaded=!0;n.version='2.0';n.queue=[];t=b.createElement(e);t.async=!0; t.src=v;s=b.getElementsByTagName(e)[0];s.parentNode.insertBefore(t,s)}(window, document,'script','https://connect.facebook.net/en_US/fbevents.js'); fbq('init', '1808435332737507'); // Insert your pixel ID here. fbq('track', 'PageView'); fbq('track', 'ViewContent', { content_ids: ['security-identification','onsemi-iot','computing','embedded','engineering-consulting'], content_type: 'category'});
_linkedin_data_partner_id = "353081"; (function(){var s = document.getElementsByTagName("script")[0]; var b = document.createElement("script"); b.type = "text/javascript";b.async = true; b.src = "https://snap.licdn.com/li.lms-analytics/insight.min.js"; s.parentNode.insertBefore(b, s);})(); } if(jstz.determine().name().indexOf("Europe") === -1) { showSocialCode(); // NOT EU } else { showSocialCode(); window.addEventListener("load", function () { window.cookieconsent.initialise({ "palette": { "popup": { "background": "#252e39" }, "button": { "background": "#14a7d0" } }, "type": "opt-out", "content": { "message": "This website uses tracking cookies to ensure you get the best experience on our website.", "href": "https://www.allaboutcircuits.com/privacy-policy/", "dismiss": "OK, GOT IT" }, onInitialise: function (status) { var type = this.options.type; var didConsent = this.hasConsented(); if (type == 'opt-out' && didConsent) { console.log("eu"); //showSocialCode(); } },
onStatusChange: function (status, chosenBefore) { var type = this.options.type; var didConsent = this.hasConsented(); if (type == 'opt-out' && didConsent) { console.log("eu"); //showSocialCode(); } },
onRevokeChoice: function () { var type = this.options.type; if (type == 'opt-out') { console.log("eu"); //showSocialCode(); } },
}) }); }
Los días felices de la PDA y Blackberry han quedado definitivamente atrás, pero el factor…
Tutorial sobre cómo pronosticar usando un modelo autorregresivo en PythonFoto de Aron Visuals en UnsplashForecasting…
Si tienes un iPhone, los AirPods Pro son la opción obvia para escuchar música, ¡aunque…
Ilustración de Alex Castro / The Verge Plus nuevos rumores sobre el quinto Galaxy Fold.…
Se rumorea que los auriculares premium de próxima generación de Apple, los AirPods Max 2,…
El desarrollador Motive Studio y el editor EA han lanzado un nuevo tráiler de la…