security_topbanner_2048x1536.jpg

报告安全问题

负责任披露政策

目的 

在 u-blox,客户和用户的安全与保障始终是我们的首要任务。我们致力于持续改进产品,重点关注不断变化的市场需求、技术突破,以及不断演变的威胁面和新的攻击途径。 制定本《负责任披露政策》旨在识别 u-blox 提供的相关硬件、软件或服务(以下简称“u-blox 产品”)中存在的新漏洞和安全问题,并及时予以解决。 

适用范围 

您可以使用本平台报告任何 u-blox 产品(已停产的 u-blox 产品/服务除外)中的漏洞/安全问题。 此外,u-blox 针对某些 u-blox 服务正在开展一项仅限受邀者参与的漏洞赏金计划,该计划与 BugCrowd 合作运营,您可以申请加入(BugCrowd 上的 u-blox 漏洞赏金计划)。

根据我们的《负责任披露政策》,基于善意且出于学术或私人研究目的报告漏洞是允许的,且不会受到处罚。然而,针对性、恶意或持续性的攻击是严格禁止的,并将根据相关法律向主管部门报告。 

如何提交报告

如果您是 u-blox 的现有客户,您可以通过在u-blox 支持门户创建支持工单来提交漏洞/安全问题报告。

如果您参与漏洞赏金计划,请通过 Bugcrowd 平台报告您的发现。其他情况下,请通过security@u-blox.com 与我们联系。 

安全通信 

通过电子邮件报告安全问题时,请勿在首封邮件中发送任何问题详情。请提供以下信息: 

  • 您的联系方式 
  • 首选的安全通信方式(例如 PGP 或 S/MIME)

PGP公钥及指纹:6605 81FD 1F29 FB7A EEB4 F72E FA86 5A68 CF51 92F 

提交问题 

在我们建立安全通信渠道后,请向我们提供以下信息以便处理该问题: 

  • 受影响的 u-blox 产品(包括版本号); 
  • 漏洞/安全问题类型,例如:欺骗、篡改、远程代码执行、信息泄露、拒绝服务、权限提升; 
  • 您是在何时以及通过何种方式获悉该漏洞/安全问题的? 
  • 重现该漏洞/安全问题的步骤,包括技术细节; 
  • 佐证材料,例如日志、屏幕截图、图片、漏洞利用代码。 

请仅提供 u-blox 正确分析该漏洞/安全问题所需的信息,即请勿提交任何个人或敏感个人信息。您的所有个人数据都将根据 u-blox 的《隐私政策》进行处理。 

后续处理 

u-blox 将评估收到的每份提交。收到您的消息后,我们将采取以下措施: 

  • 将根据潜在影响和暴露风险对漏洞/安全问题进行优先级评估; 
  • 我们将由指定的安全代表向您确认已收到您的报告; 
  • 如有必要,我们可能会向您索取更多信息以调查并解决问题; 
  • 根据漏洞/安全问题的性质,我们将进行修复并通知您、我们的客户和/或监管机构,或采取其他必要措施。 

为防止在提供临时解决方案或修复程序之前,已报告的漏洞/安全问题被恶意利用,我们恳请您在 u-blox 允许您披露之前,切勿公开该漏洞/安全问题。 

为了表彰您除通过仅限受邀者参与的漏洞赏金计划获得的报酬之外的贡献,经您授权后,我们可能会在下方“致谢”部分刊登您的姓名以示感谢。 另请注意,对于您的贡献,u-blox 网站的条款和条件适用,因此 u-blox 可以在任何商业背景下使用您提供的任何信息。 

致谢 

我们谨向所有报告 u-blox 基础设施或产品中安全问题的个人和公司表示感谢。 

2025

Pouya Narimani (www.cispa.de)   
巴斯蒂安·穆勒   

 

 

2023

哈林德·辛格 (S1N6H)   

 

2022

施里朗·迪瓦卡尔   

 

2021

塔尔哈·萨利姆   
个人   

 

2020 

罗纳克·纳哈尔艾什瓦里娅·肯德尔阿里·拉扎克穆罕默德·亚当
个人个人个人个人

 

乌萨马·阿比德阿维·查克拉瓦尔蒂巴达尔·萨尔达拉梅尔宾·罗素
个人个人个人个人

披露 

我们持续监控并调查已报告的安全问题。在本节中,我们公布与 u-blox 产品相关的已确认安全漏洞。 

漏洞受影响的产品建议 
利用某些 ESP 芯片中的电压突变提取 AES 密钥NORA-W1 系列,
NORA-W2 系列,
NINA-W1 系列,
NINA-B2 系列,
NINA-W4 系列,
更多详情请参阅安全公告
帧聚合漏洞 (FRAG)EMMY-W1 系列,
ELLA-W1 系列,
JODY-W1 系列,
JODY-W2 系列,
LILY-W1 系列,
NINA-W10 系列,
NINA-W13 系列,
NINA-W15 系列,
ODIN-W2 系列
请参阅信息说明。目前,部分受影响的产品已提供新的固件。u-blox团队正在着手开发后续版本。
Spectra共存漏洞JODY-W1 系列请参阅信息说明。现已提供可修复该问题的新固件。 
CVE-2019-16336、CVE-2019-17519、CVE-2019-17517、 CVE-2019-17518、CVE-2019-17520、CVE-2019-19195、CVE-2019-19196、CVE-2019-17061、 CVE-2019-17060、CVE-2019-19192、CVE-2019-19193、CVE-2019-19194(Sweyntooth)JODY-W1、
、JODY-W2、
、R41Z、
、EMMY-W1
请参阅 信息说明 。现已发布新固件以修复此问题。 
nRF52 芯片中的故障注入漏洞ANNA-B1 系列,
;BMD-3x 系列,
;NINA-B1 系列,
;NINA-B3 系列,
;NINA-B4 系列
请参阅信息说明 中所述的设计注意事项和产品建议。
CVE-2019-15126 (Kr00k)JODY-W1 系列请参阅信息说明。现已发布新固件以修复此问题。 
CVE-2019-9506 (KNOB)NINA-B2 系列,
NINA-W13 系列,
NINA-W15 系列,
ODIN-W2 系列,
JODY-W1 系列,
EMMY-W1 系列
请参阅此处提供的产品文档:
u-connect Express 应用说明附录 A
EMMY-W1 发行说明
JODY-W1 发行说明

蓝牙配对模式混淆

CVE-2022-25836CVE-2022-25837

所有蓝牙产品请遵循下文所述的 BT-SIG 建议(LEBR/EDR

通过 u-blox TOBY-L2 的串行接口执行命令

CVE-2023-0011

TOBY-L200

TOBY-L201

TOBY-L210

TOBY-L220

TOBY-L280

TOBY-L2 中的输入验证漏洞允许用户利用特制 AT 命令执行任意操作系统命令。利用此漏洞需要物理访问该模块的串行接口,或者能够修改使用其串行接口的系统或软件以发送恶意 AT 命令。

 

客户应确保 TOBY-L2 串行端口仅供设备内部应用程序使用,且该应用程序仅允许使用经过验证的 AT 命令。如需针对具体产品的安全补丁,请通过客户支持门户联系 u-blox。