黑客揭露空客EFB应用漏洞,飞行数据面临风险
多年来,黑客渗透测试公司Pen Test Partners的揭露据面网络安全研究人员致力于测试各种电子飞行包(EFB)、物联网和车载应用程序的空客安全性。基于深入研究,应用漏他们发现了空客Flysmart+管理套件中的洞飞一个重要漏洞 ,并在漏洞披露后的行数险19个月内进行了修复。

Flysmart+ 是临风空客旗下的IT服务公司NAVBLUE专为飞行员电子飞行包(EFB)设计的应用程序套件,用于同步和安装航空公司数据到其他应用中。黑客而电子飞行包主要用于存储关键的建站模板揭露据面飞行数据和信息,用途尤其重要 。空客
2024年2月1日,应用漏Pen Test Partners发表的洞飞研究表示,该套件中的行数险一个iOS应用程序故意禁用了应用传输安全(ATS)功能。这一问题容易使应用程序受到Wi-Fi拦截攻击,临风从而干扰发动机性能计算,黑客导致机尾撞击或跑道偏离事故发生,并且现行的标准操作流程可能无法有效检测出任何篡改行为。
之前 ,Flysmart+应用程序由于缺乏ATS(应用传输安全)保护而被禁用 。ATS保护的模板下载目的是防止未加密的通信 ,因为缺乏该功能 ,不安全的通信就会发生 ,Flysmart+允许攻击者拦截并解密传输中的敏感信息 。在info.plist文件中,一个设置项允许应用程序加载任何域的不安全的HTTP内容 。
航空公司通常为中转停留的飞行员安排同一家酒店,香港云服务器使得攻击者可以通过定向的Wi-Fi网络修改飞机的性能数据 。Pen Test Partners利用这一机会访问了NAVBLUE服务器上的数据,包括含有飞机信息和起飞性能数据(PERF)的SQLite数据库 ,以及具有特定表名的数据。

研究员从NAVBLUE服务器下载的数据(来源:Pen Test Partners)
需要注意的是 ,数据库表对于飞机性能至关重要 ,包括最小设备清单(MEL)和标准仪表离场程序(SID)。源码库比如吉姆利滑翔机燃油耗尽事件中对MEL和SID的误解。另外 ,像美国加仑、英制加仑、升 、千克和磅单位之间的混淆也可能造成安全问题。
渗透测试合作伙伴安东尼奥·卡西迪表示 :“我们已经与波音 、汉莎航空和空客合作就安全漏洞进行了披露 ,并且成功修复这一漏洞,对我们而言,这是航空安全性和保障性的一大进步。源码下载”
2022年6月28日 ,研究人员向空客提交了漏洞报告 ,空客在次日确认了这一漏洞。直至2022年7月25日,该公司复现了这一漏洞,并承诺将在2022年底之前在Flysmart+新版本中修复此漏洞。
2023年2月22日 ,空中客车VDP(漏洞披露计划)团队确认已在Flysmart+的最新版本中修复了该漏洞,并于2023年5月26日向客户通报了缓解措施 。这些研究成果在2023年于拉斯维加斯举行的DEF CON 31安全会议以及在都柏林的航空村和航空信息共享与分析中心(Aviation ISAC)上进行了展示 。
相关文章
根据三位安全研究人员的说法,两种新的威胁模式可以将GenAI模型的行为从为GenAI应用服务转变为攻击它们。虽然不像《终结者》电影系列中的虚构场景Skynet那么危险,但研究人员展示的PromptWa2025-12-07
探索Comper鞋的优点与特点(一双性的智能鞋-Comper鞋)
随着科技的不断进步,智能穿戴设备已经成为现代人生活中不可或缺的一部分。而在智能穿戴领域中,Comper鞋以其独特的设计和出色的功能赢得了越来越多人的青睐。本文将以Comper鞋为主题,探索它的优点与特2025-12-07
络亚钢化膜的优势及应用领域(解析络亚钢化膜的特点与发展趋势)
随着科技的不断发展,络亚钢化膜作为一种新型的薄膜材料,具备了很多优势,并在各个领域得到广泛应用。本文将深入探讨络亚钢化膜的特点和其在应用领域中的作用。一、络亚钢化膜的介绍及定义1.简介:对络亚钢化膜的2025-12-07
作为游戏界的一家领先开发工作室,3AGames凭借其创新和卓越的成就引领着游戏产业的发展。在这篇文章中,我们将深入探索这个备受赞誉的工作室,并了解他们在游戏开发领域的重要贡献和独特之处。1.专注于沉浸2025-12-07
译者 | 陈峻审校 | 重楼自从我们进入数字化时代以来,恶意软件就一直是计算机应用系统的“心腹大患”。事实上,每一次技术进步都会为恶意行为者提供更多的工具,使得他们的攻击行为更具破坏性。不过,如今生成2025-12-07
王金蝶作为中国企业软件领域的翘楚,以其强大的技术实力和不断创新的产品,不仅在国内市场占据重要地位,更在全球范围内赢得了广泛赞誉。本文将从不同角度深入探讨王金蝶的发展历程、产品特点以及其在企业数字化转型2025-12-07

最新评论