您现在的位置是:物联网 >>正文
黑客揭露空客EFB应用漏洞,飞行数据面临风险
物联网71人已围观
简介多年来,渗透测试公司Pen Test Partners的网络安全研究人员致力于测试各种电子飞行包EFB)、物联网和车载应用程序的安全性。基于深入研究,他们发现了空客Flysmart+管理套件中的一个重 ...
多年来,黑客渗透测试公司Pen Test Partners的揭露据面网络安全研究人员致力于测试各种电子飞行包(EFB) 、物联网和车载应用程序的空客安全性 。基于深入研究,应用漏他们发现了空客Flysmart+管理套件中的洞飞一个重要漏洞,并在漏洞披露后的行数险19个月内进行了修复。

Flysmart+ 是临风空客旗下的IT服务公司NAVBLUE专为飞行员电子飞行包(EFB)设计的应用程序套件,用于同步和安装航空公司数据到其他应用中 。黑客而电子飞行包主要用于存储关键的服务器租用揭露据面飞行数据和信息,用途尤其重要。空客
2024年2月1日 ,应用漏Pen Test Partners发表的洞飞研究表示,该套件中的行数险一个iOS应用程序故意禁用了应用传输安全(ATS)功能。这一问题容易使应用程序受到Wi-Fi拦截攻击,临风从而干扰发动机性能计算 ,黑客导致机尾撞击或跑道偏离事故发生 ,并且现行的标准操作流程可能无法有效检测出任何篡改行为 。
之前 ,Flysmart+应用程序由于缺乏ATS(应用传输安全)保护而被禁用 。ATS保护的源码下载目的是防止未加密的通信,因为缺乏该功能,不安全的通信就会发生 ,Flysmart+允许攻击者拦截并解密传输中的敏感信息。在info.plist文件中,一个设置项允许应用程序加载任何域的不安全的HTTP内容。
航空公司通常为中转停留的飞行员安排同一家酒店 ,高防服务器使得攻击者可以通过定向的Wi-Fi网络修改飞机的性能数据 。Pen Test Partners利用这一机会访问了NAVBLUE服务器上的数据 ,包括含有飞机信息和起飞性能数据(PERF)的SQLite数据库 ,以及具有特定表名的数据 。

研究员从NAVBLUE服务器下载的数据(来源:Pen Test Partners)
需要注意的是,数据库表对于飞机性能至关重要 ,包括最小设备清单(MEL)和标准仪表离场程序(SID) 。云计算比如吉姆利滑翔机燃油耗尽事件中对MEL和SID的误解 。另外,像美国加仑、英制加仑、升 、千克和磅单位之间的混淆也可能造成安全问题 。
渗透测试合作伙伴安东尼奥·卡西迪表示:“我们已经与波音 、汉莎航空和空客合作就安全漏洞进行了披露 ,并且成功修复这一漏洞 ,对我们而言,这是航空安全性和保障性的一大进步。建站模板”
2022年6月28日,研究人员向空客提交了漏洞报告 ,空客在次日确认了这一漏洞。直至2022年7月25日 ,该公司复现了这一漏洞 ,并承诺将在2022年底之前在Flysmart+新版本中修复此漏洞。
2023年2月22日 ,空中客车VDP(漏洞披露计划)团队确认已在Flysmart+的最新版本中修复了该漏洞,并于2023年5月26日向客户通报了缓解措施。这些研究成果在2023年于拉斯维加斯举行的DEF CON 31安全会议以及在都柏林的航空村和航空信息共享与分析中心(Aviation ISAC)上进行了展示 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/257b599737.html
上一篇:如何轻松克服物联网十大问题和风险
下一篇:聊一聊软件项目管理方法
相关文章
什么是多接入边缘计算(MEC)?一文读懂!
物联网MEC允许服务提供商将计算流程转移到边缘,以获得更好的性能、延迟和安全性。什么是多接入边缘计算(MEC)?多接入边缘计算(MEC)是一种网络架构,允许计算、网络和移动服务提供商将一些计算和基于云的流程 ...
【物联网】
阅读更多JVM 内存大对象监控和优化实践
物联网一、问题描音乐业务中,core服务主要提供歌曲、歌手等元数据与用户资产查询。随着元数据与用户资产查询量的增长,一些JVM内存问题也逐渐显露,例如GC频繁、耗时长,在高峰期RPC调用超时等问题,导致业务 ...
【物联网】
阅读更多AMD 发布新一代 AMD RDNA™ 4 架构,推出 AMD Radeon™ RX 9000 系列显卡
物联网2025 年 2月 28 日 —— AMDNASDAQ: AMD)今日正式发布备受期待的 AMD RDNA™ 4 图形架构,并推出Radeon™ RX 9000 系列的全新力作AMD Radeon™ ...
【物联网】
阅读更多