微软聘请的安全研究团队在Windows Hello生物验证中发现缺陷可绕过 – 蓝点网
由微软自己聘请的微软物验一个安全测试团队日前发布消息称他们在 Windows Hello 中找到漏洞,可以绕过微软的聘请身份验证,从而成功进入 Windows。安队W点网
相关漏洞是全研缺陷在 10 月份发现的,当然微软也需要时间进行处理,究团所以到现在安全团队才公布漏洞的证中部分细节供业界参考。
这部分漏洞严格来说其实不算是发现微软的,而是可绕 OEM 使用的指纹传感器模块存在缺陷,但微软的过蓝黑锅是没有进行严格的校验,因此实际上弱化了安全性。微软物验

指纹识别模块的聘请独立硬件:
目前多数指纹识别模块都是独立硬件,这些模块里有自己的安队W点网芯片,当用户录入指纹时指纹会被保存在芯片里,全研缺陷指纹永远不会离开芯片防止被盗。究团
Blackwell 团队使用逆向工程查找指纹传感器中的证中缺陷,然后创建了自己的 USB 设备,这个 USB 设备可以执行中间人攻击 (MitM),从而绕过指纹识别硬件。
微软的黑锅在哪里:
微软使用安全设备连接协议即 SDCP 在主机和生物识别设备之间提供安全通道,但测试的三个指纹传感器中有两个压根没有启用 SDCP 协议,这种情况下 Windows 依然和指纹传感器匹配并工作了,因此弱化了安全性。
安全团队称建议所有指纹传感器公司不仅要在设备上启用 SDCP 协议,还应该聘请第三方公司确保其能够正常工作。
找出这些问题让 Blackwell 团队花费了三个月,虽然找出漏洞很难不过最终他们还是成功了,也证明了 Windows 设备的安全性有待继续提高。
被测试的设备:
Dell Inspiron 15 内置指纹识别模块
Lenovo ThinkPad T14 内置指纹识别模块
Microsoft Surface Pro Type Cover
面向 PC 供应指纹传感器的公司其实就几个品牌,包括 ELAN、Synaptics 以及 Goodix 等,所以理论上说大多数笔记本电脑配备的指纹传感器都存在类似问题。
相关文章
中世纪幻想RPG《地下城与王国》现已登陆Steam支持中文2024-07-26 10:19:09编辑:柒柒 《地下城与王国2025-11-01
汉字王者血压飙升通关攻略发布时间:2023-05-31 11:50:43来源:逗游作者:逗游网汉字王者休闲闯关益智闯关加一笔变新字游戏类别:休闲益智游戏大小:7.25M 游戏语言:简体中文游戏版本:v2025-11-01
Steam进入特卖第13天,正好也是新的一年,为了喜迎新年的到来,Steam推出了全新一批低折扣游戏,各位玩家们,机会不要错过噢。下面我们就一起来看看都有哪些熟悉的游戏吧。《万智牌2014》 34折/2025-11-01
创造与魔法渊鳄饲料配方分享发布时间:2023-07-14 14:57:41来源:逗游作者:逗游网创造与魔法冒险换装生存游戏类别:战争策略游戏大小:834.35M 游戏语言:简体中文游戏版本:v1.0.2025-11-01
Supermassive Games新作《破碎国度》公布 登陆全平台
破碎国度是Supermassive Games最新作品,最近官方公布了新作的一些消息,表示这款作品将会登陆全平台,而不会像直到黎明那样独占,下面新作消息内容大家可以了解一下。2015年发售的生存恐怖游2025-11-01
无畏契约的玩法很多,玩家可以体验真实的作战感受,进入游戏就宛如来到刺激的战场,作为主视角的射击游戏,玩家可以挑选喜爱的角色众多敌人展开PK,也可以喊着好友一块开黑,那无畏契约瓦罗兰特如何获取呢,有小伙2025-11-01

最新评论