查看: 3148|回复: 0
收起左侧

[讨论] 新式后门——Bugdoor(暂译名:恶意漏洞)

[复制链接]
AlphaRabbit
头像被屏蔽
发表于 2023-8-18 06:56:08 | 显示全部楼层 |阅读模式
本帖最后由 AlphaRabbit 于 2023-8-18 07:04 编辑

Bugdoor是一个起源自2020年的新词,这个词描述的是这么一种场景:
软件开发者 / 软件供应商,故意的在产品中引入安全漏洞,从而实现“后门”的效果。

Bugdoor特别隐蔽且“开发者友好”,在这种情况下,软件开发者可以简单的声称“这不过是意外引入的漏洞而已”。


“你可以说我没有证据,但这就是Bugdoor的好处——我永远不可能有证据指明你的罪行”——某个人对Bugdoor的评价。


而我讲个科幻小说一些的“友好形容”就是:
你是一个人造人,你的制造者在设计时给你引入了一个错误——当你接触到大剂量维生素C(例如被人喷了浓缩柠檬水),你就会自我溶解(维生素C过敏)。

最早这个词起源于这里:https://news.ycombinator.com/item?id=24059410

https://blog.cmpxchg8b.com/2020/07/you-dont-need-reproducible-builds.html


而现实中也有典型的Bugdoor案例,Intel ME(Intel CPU的底层“控制器”,具体可以去搜索引擎查找相关资料)。方便懒人:https://www.secrss.com/articles/3705



而Intel ME的Bugdoor实现比较的简单粗暴:
2018年6月,俄罗斯的安全研究者也在对IDLM代码模块分析发现了一些奇怪的现象,Intel对于一些ME的代码模块的安全性非常高,但对于IDLM这种高风险的代码模块却“不作为”,俄罗斯的安全研究人员认为不排除是Intel故意而为之,在ME相关的代码模块上都有不少

嗯,就是这些。


您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-22 10:53 , Processed in 0.122368 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表