|
|
欢迎注册论坛,享受更多奶昔会员权益!
您需要 登录 才可以下载或查看,没有账号?注册
×
安全缺陷核心在于 Oracle Java Card 虚拟机中的**"类型混淆"漏洞** 。Java Card 是 Oracle 专为资源受限设备打造的 Java 应用执行平台,广泛集成于 eSIM 芯片、银行卡、身份认证设备等领域。早在六年前,Gowdiak 就发现其在执行字节码时缺乏关键类型校验,可能导致权限绕过。但 Oracle 以"问题不适用"为由未予修复。
近期,Gowdiak 利用该漏洞对 Kigen 生产的 eUICC(嵌入式通用集成电路卡)进行攻击测试:他通过物理方式提取设备私钥,随后下载运营商配置文件(profile),这些文件
竟以明文传输且包含关键密钥。借助 JavaCard 字节码验证缺失的缺陷,攻击者能安装任意恶意 applet,完全控制 eSIM,且过程无任何安全告警。我有采用 Kigen 芯片的eSIM卡,不知该eSIM卡安全漏洞如何修复?有知道的吗? |
|