​ 5G陆续上线,发现11个漏洞令人担忧。

简介: 5G陆续上线,发现的11个漏洞令人担忧。

原标题:5G安全漏洞及安全指南

研究人员已在 5G 中发现 11 个新漏洞,修复时钟滴答作响。

因仍面临保障和技术阻碍,5G 目前还未至鼎盛时期,但在全球各大城市已陆续上线。所以,几乎十几个新 5G 漏洞曝出就尤其令人担忧了。

11 月 12 日,美国计算机学会 (ACM) 在伦敦举行的计算机与通信安全大会上,研究人员演示了表明 5G 规范仍有漏洞的一系列新发现。随着 5G 陆续投入使用,留给漏洞修复的时间也越来越紧张了。

我最担心的是攻击者会知晓用户的位置。——Rafiul Hussain,普渡大学

普渡大学和爱荷华大学的研究人员详细分析了 5G 协议中 11 个新的设计问题,这些问题可致用户位置暴露、服务降级至移动数据网络、无线收费账单增加,甚至用户通话、短信或 Web 浏览遭跟踪记录。他们还发现了源自 3G 和 4G 的另外五个 5G 漏洞。这些漏洞全都是研究人员采用名为 5GReasoner 的新定制工具发现的。

领导该研究的普渡大学移动安全研究员 Rafiul Hussain 称:

我们开始这项工作的时候就有将找到更多漏洞的直觉。因为 4G 和 3G 的很多安全特性沿用到了 5G,前面几代中的漏洞有极高可能性也继承到了 5G 中。而且,5G 新功能还未经历过严格的安全评估。所以,我们的发现既在意料之外,又在情理之中。

5G 传说中能保护手机标识,比如手机的国际移动用户识别码 (IMSI),可以防止跟踪或针对性攻击。但研究人员发现的降级攻击却可以将用户的手机降至 4G 或置入受限服务模式,然后迫使手机发送未加密的 IMSI 号。如今,定期更新以阻止跟踪的临时移动用户识别码 (TMSI) 应用越来越广泛。但研究人员也发现了其中漏洞,可使攻击者覆盖 TMSI 重置,或者关联设备的旧 TMSI 和 新 TMSI 以跟踪设备。而且,实施这些攻击仅需要价值几百美元的软件定义无线电。

5GReasoner 工具还发现了 5G 标准中负责初始设备注册、注销和寻呼部分的问题。取决于运营商实现该标准的方式,攻击者可以实施 “重放” 攻击,通过反复发送同一条消息或指令增加目标手机账单数额。这是 5G 标准的模糊用词导致运营商不良实现的一个案例。

多年开发与布局之后,5G 推广如今如火如荼。但研究人员的发现凸显出该数据网络是带病上线的事实。当然,没有任何数字系统是完美安全的,但出现这么多漏洞还是值得注意,尤其是研究人员集中发现有这么多漏洞都是围绕网络降级和位置跟踪类严重问题的情况下。

5G 安全指南

研究人员将自己的发现提交给了标准制定机构 GSMA,该机构目前正在研究修复方案。在给媒体的声明中,GSMA 称:这些场景被认为是无实际影响或影响较小,但我们感谢研究人员发现标准模糊之处的工作,未来可能会对这些模糊之处加以澄清。我们感谢研究人员为行业提供思考其发现的机会,也欢迎强化安全及移动服务用户信心的任何研究。

研究人员指出,他们的研究存在局限,未能在商业 5G 网络中实际测试这些攻击。但尽管宣称这些攻击影响较低,GSMA 却仍将此研究列入了其移动安全研究名人堂。

普渡大学安全研究员 Hussain 称:最让人担心的是攻击者可能知晓用户的位置。5G 试图解决这个问题,但存在太多暴露位置信息的漏洞,只解决一个漏洞还不够。

通过社区审查改善 5G 标准安全是个必要的过程。但随着 5G 的日渐推广,捕获并解决可致全球用户数据暴露的漏洞刻不容缓。

原文发布时间:2019-11-19
本文作者:nana
本文来自云栖社区合作伙伴“安全牛”,了解相关信息可以关注“安全牛

相关文章
|
1月前
|
移动开发 小程序 安全
【社区每周】小程序基础2.7.23版本上线;卡证识别功能全面公测(2022年8月第二期)
【社区每周】小程序基础2.7.23版本上线;卡证识别功能全面公测(2022年8月第二期)
40 0
|
1月前
|
监控 安全 测试技术
从开发到测试再到发布,全方位解析项目上线的完美路程!
从开发到测试再到发布,全方位解析项目上线的完美路程!
150 0
|
1月前
|
缓存 运维 Serverless
应用研发平台EMAS产品常见问题之测试检查更新没有反应如何解决
应用研发平台EMAS(Enterprise Mobile Application Service)是阿里云提供的一个全栈移动应用开发平台,集成了应用开发、测试、部署、监控和运营服务;本合集旨在总结EMAS产品在应用开发和运维过程中的常见问题及解决方案,助力开发者和企业高效解决技术难题,加速移动应用的上线和稳定运行。
|
1月前
|
运维 监控 API
应用研发平台EMAS常见问题之补丁解密失败如何解决
应用研发平台EMAS(Enterprise Mobile Application Service)是阿里云提供的一个全栈移动应用开发平台,集成了应用开发、测试、部署、监控和运营服务;本合集旨在总结EMAS产品在应用开发和运维过程中的常见问题及解决方案,助力开发者和企业高效解决技术难题,加速移动应用的上线和稳定运行。
|
1月前
|
小程序 安全 物联网
社区每周丨通过模板开发小程序文档更新及蚂蚁数据安全星计划推出(7.17-7.21)
社区每周丨通过模板开发小程序文档更新及蚂蚁数据安全星计划推出(7.17-7.21)
51 11
|
1月前
|
小程序 IDE Go
社区每周丨小程序企业经营类目升级及IDE新版本上线(4月第1周)
社区每周丨小程序企业经营类目升级及IDE新版本上线(4月第1周)
28 0
|
6月前
Atlassian 发生数据中断,预计可能会持续两周以上 ​
Atlassian 发生数据中断,预计可能会持续两周以上 ​
29 0
|
监控 前端开发 测试技术
让项目顺利上线:做好转测试与上线准备
转测试是项目上线前最后一道坎,需求全部做完并自测后,项目就进入了转测试阶段
443 0
让项目顺利上线:做好转测试与上线准备
|
存储 缓存 监控
新品发布 | Cloudpods 3.9.8 版本上线!
3月17日,Cloudpods 新版本 v3.9.8 正式发布。本次更新主要支持虚拟机整机更换块存储及其他一些修复优化,以下为版本更新详情。
新品发布 | Cloudpods 3.9.8 版本上线!
|
存储 Kubernetes 监控
新品发布 | Cloudpods 3.10版本上线!
Cloudpods 3.10版本上线!此版本对私有云和云管功能做了大量优化,新增了报表、费用分摊等企业版功能。