整理 | 孙胜

出品 | CSDN(ID:CSDNnews)

黑莓手机作为将全键盘设计做得最成功的手机,曾是无数手机用户的首选。近年来随着安卓和iOS的快速崛起,黑莓早已放弃硬件业务,向移动安全和通信软件服务商转型,因此它现在成为医疗设备、汽车系统等领域工业设备软件的主要供应商。

来源于网络

近日,黑莓公司设计的一款实时操作系统被爆存在重大的网络安全漏洞问题,可能会导致使用该软件的汽车和医疗设备面临风险,让高度机密的系统暴露在黑客面前。但是黑莓公司却隐瞒这一消息长达数月之久。据资料显示,全球范围内共有1.95亿辆汽车使用了该系统,包括大众、宝马和福特等汽车制造商,因此这次安全漏洞的曝光,将会对很多车主造成影响。

本周二,黑莓公开承认QNX 系统包含 BadAlloc 漏洞,该漏洞可以让黑客瘫痪相关设备。而同样受到 BadAlloc 漏洞影响的公司在几个月前就向用户发布了公告,比如,微软安全研究人员在 4 月份宣布,他们在多家公司的操作系统和软件中发现了该漏洞

而在今年 5 月,根据 CISA(美国网络安全与基础设施安全局)公开披露的漏洞修补名单上其中没有黑莓公司的身影。

黑莓为何隐瞒漏洞信息?

据媒体报道,黑莓公司曾制作的一份PPT暴露了真实原因,黑莓着重强调用户不知道这种危险的存在,而将真正危险用户排除在外,除非联邦政府或设备制造商告诉他们。而迫使黑莓公司发布有关 BadAlloc 漏洞报告的直接原因是CISA及国防部的参与,CISA 还敦促客户将其设备升级到最新的 QNX 版本,并发布相关公告。

据知情人士透露,今年早些时候,黑莓公司私下告诉 CISA,他们不相信 BadAlloc 漏洞影响了他们的产品,在过去的几个月里,CISA 敦促黑莓接受这个坏消息,最终让黑莓公司承认操作系统存在安全漏洞。黑莓最初拒绝承认这个被称作 BadAlloc 漏洞对其产品造成了影响,后来又拒绝发表公开声明。

“他们最初的想法是私下通知客户,因为这样做不会让黑客知道漏洞正在修复中,也可以减少经济损失与公司负面影响。””一名 CISA 员工说。然而,随着时间的推移,黑莓“意识到公开消息有更多的好处”。

黑莓公司还告知 CISA,由于无法识别使用其软件的客户个人信息,因此没办法向客户发出警告。这是由于黑莓将 QNX 授权给“原始设备制造商”,后者使用QNX系统为客户定制相关产品设备,就像微软将其 Windows 操作系统出售给惠普、戴尔和其他计算机制造商一样。

CISA 网络部门负责人埃里克·戈德斯坦(Eric Goldstein)对此拒绝回应黑莓公司,但表示CISA 网络安全部门会“定期与黑莓公司安全研究人员合作,及时地披露漏洞修复情况,以便用户可以采取措施保护他们的系统。”

埃里克·戈德斯坦 (Eric Goldstein)补充道 :“QNX 被广泛用于各种产品,这些系统漏洞可能会被黑客利用。虽然我们不知道有哪些漏洞被利用,但我们鼓励 QNX 用户查看黑莓近日发布的公告,尽快修补系统。”

如何应对安全漏洞

黑莓并不是第一家被披露发生系统安全漏洞的公司,网络安全专家表示,再高度复杂的系统中偶尔也会出现此类漏洞,但解决 QNX 问题将是黑莓和政府的一项重大任务。而且黑莓等公司向设备制造商出售他们的软件时,他们很少提供软件代码的详细记录,这让硬件制造商、政府部门对网络安全风险一无所知。

与此同时,NTIA (美国商务部国家电信和信息管理局)于7月份发布了关于 SBOM(软件物料清单)的列表指南。有了 SBOM,得知 QNX 发生漏洞的汽车制造商或医疗设备制造商,可以快速检查哪些产品受到影响。SBOM 虽然不会阻止黑客发现和利用漏洞,也无法告诉公司某个缺陷是否对其系统构成了风险,但是可以加快修补系统漏洞的速度。

黑莓公司这次隐瞒系统安全漏洞,也让普通民众议论纷纷。

“软件供应链安全是美国最大的漏洞之一,”前众议院情报委员会高级职员安迪·凯泽 (Andy Keiser) 说。“作为地球上联系最紧密的社会之一,我们仍然是最脆弱的社会之一。”

“黑莓不可能完全清楚系统漏洞的运行状况,”乔治梅森大学计算机科学教授兼 Linux 基金会开源供应链安全主管大卫惠勒说,“我们需要帮助人们了解他们系统中的各种组件,并帮助他们及时地更新系统。”

对于此次黑莓公司隐瞒安全漏洞事件,你有什么想法呢?欢迎下方投票留言。

参考链接:https://www.politico.com/news/2021/08/17/blackberry-qnx-vulnerability-hackers-505649

☞腾讯再投500亿元资金助力共同富裕;数学家将π计算到62.8万亿位;Go 1.17正式发布|极客头条☞自动驾驶三大难题:技术成熟度、法规容忍度、成本接受度 |《新程序员》☞数睿数据、艾瑞咨询联合发布《2021年中国企业级无代码开发白皮书》

波及1.95亿辆车,黑莓承认系统存在漏洞,大众、宝马纷纷“躺枪”相关推荐

  1. iwemeta元宇宙:宇宙网红,马斯克年度“吹牛大会”!10年卖1亿辆车,“擎天柱”机器人年底量产

    马斯克年度"吹牛大会"!10年卖1亿辆车,"擎天柱"机器人年底量产 按照惯例,每一届特斯拉股东大会,马斯克都会总结特斯拉过去一年的成就.阐述下一年,甚至是下一个 ...

  2. 百度Apollo晒成绩单:伴1500万车主,累计156亿公里,它还要让1亿辆车智能化

    金磊 发自 凹非寺 量子位 报道 | 公众号 QbitAI 70家车企合作,1500万车主相伴,156亿累计公里. 这就是「百度Apollo智能车联」,仅用一年时间所解锁的「战绩」. 而且到了2023 ...

  3. 2021年中国汽车保有量及驾驶人数量分析:汽车保有量达3.02亿辆,汽车驾驶人数量达4.44亿人[图]

    一.保有量 机动车辆简称"机动车",由自带动力装置驱动或牵引,不用轨道,可在陆地上行驶的轮式"车辆".在中国一般指在道路上行驶的,供乘用或(和)运送物品或进行专 ...

  4. 公安部 权威发布:2021年全国机动车保有量达3.95亿 新能源汽车同比增59.25%

    据公安部统计,2021年全国机动车保有量达3.95亿辆,其中汽车3.02亿辆:机动车驾驶人达4.81亿人,其中汽车驾驶人4.44亿人.2021年全国新注册登记机动车3674万辆,新领证驾驶人2750万 ...

  5. 51岁雷军最后一次创业:要砸657亿造车,但小米「亏」得起吗?

    来源:一线.小米发布会 编辑:小匀 转自:新智元 [导读]因雷军生病而中断的小米发布会,下半场放大招了!不仅搭载自研芯片澎湃C1的MIX FOLD折叠屏问世了:雷军还霸气官宣:愿押上人生全部声誉,为小 ...

  6. 恒驰机器人_2545台机器人,1分钟造1辆车,恒大许家印的智能造车工厂首次曝光...

    车企「造车」的势头只增不减.前有奔驰造车,后有特斯拉.小鹏.蔚来等新势力造车. 在「造车」界最近迎来一位「新秀」.凭借中国最大房地产开发商的名号跨界造车.在「造车」这件事情上高举高打,从自建工厂到连发 ...

  7. 80万辆车“云上飞驰”的背后

    福田汽车联合华为云搭建了混合云,构建云服务+边缘计算的极简网络,支撑福田业务系统建设,快速满足车联网等业务创新需求,截止2018年底福田汽车车联网已接入80万辆车. <车联网产业发展报告2019 ...

  8. 特斯拉中国月销破5万台创纪录:每46秒就能卖出一辆车

    国庆长假刚过,乘联会发布的中国汽车销量数据就为中国新能源汽车行业注入了一剂强心针.数据显示,特斯拉中国再次打破8月的4万级别市场表现,创造出56,006辆的全新纪录,环比增长27%,同比增长394%. ...

  9. 金立旗下18辆车产被司法拍卖 成交额近500万元

    [TechWeb]5月13日消息,据淘宝旗下司法拍卖网显示,金立旗下18辆车产被司法拍卖,成交总金额近500万元,成交日期为5月10日. 此次拍卖的标的物基本上都是机动车,成交价最高的一辆标的为梅赛德 ...

最新文章

  1. 基于图神经网络的聚类研究与应用
  2. Docker Desktop添加对Kubernetes的支持
  3. Login rule 权限规则设置自动跳转页面
  4. 异常:System.Runtime.InteropServices.Marshal.GetTypeFromCLSID(System.Guid)
  5. SGU 294 He's Circles (polay计数)
  6. Linux中断与进程切换,结合中断上下文切换和进程上下文切换分析Linux内核的一般执行过程...
  7. DropDownList实现无限级分类
  8. 欧几里得算法(即辗转相除法)的时间复杂度
  9. 【Java】OpenJDK 64-Bit Server VM warning: Sharing is only supported for boot loader classes…… 的解决方法
  10. github语音识别对对_语音识别尝试方向
  11. 二叉树的构建--BST
  12. 1.2.4 List.contains方法——判断列表中是否包含指定元素
  13. Shell 脚本进程并发进程数控制
  14. 文件系统 和 网络附接存储(NAS: Network Attached Storage)
  15. .NET西安社区「拥抱开源,又见 .NET:壹周年Party」活动简报
  16. Jquery 模板插件 jquery.tmpl.js 的使用方法(2):嵌套each循环,temp调用(使用预编译的模板缓存)...
  17. C - Social Distance CodeForces - 1367C
  18. DNS递归和迭代查询
  19. 咸鱼前端—html初识
  20. XTF文件解析(1)资源有哪些?

热门文章

  1. [转]MyBatis传入多个参数的问题 - mingyue1818
  2. ROS的优势与不足(除了ROS 机器人自主定位导航还能怎么做?)
  3. android service 样例(电话录音和获取系统当前时间)
  4. CSS3--box-shadow
  5. QT--以共享的方式发布应用,QT依赖库
  6. java 8-6 抽象的练习
  7. WINDOWS之入侵痕迹清理总结
  8. 正则表达式和Java编程语言1zz
  9. leetcode 559 N叉树的最大深度
  10. Pytorch 手工复现交叉熵损失(Cross Entropy Loss)