
在 u-blox,客户和用户的安全与保障始终是我们的首要任务。我们致力于持续改进产品,重点关注不断变化的市场需求、技术突破,以及不断演变的威胁面和新的攻击途径。 制定本《负责任披露政策》旨在识别 u-blox 提供的相关硬件、软件或服务(以下简称“u-blox 产品”)中存在的新漏洞和安全问题,并及时予以解决。
您可以使用本平台报告任何 u-blox 产品(已停产的 u-blox 产品/服务除外)中的漏洞/安全问题。 此外,u-blox 针对某些 u-blox 服务正在开展一项仅限受邀者参与的漏洞赏金计划,该计划与 BugCrowd 合作运营,您可以申请加入(BugCrowd 上的 u-blox 漏洞赏金计划)。
根据我们的《负责任披露政策》,基于善意且出于学术或私人研究目的报告漏洞是允许的,且不会受到处罚。然而,针对性、恶意或持续性的攻击是严格禁止的,并将根据相关法律向主管部门报告。
如何提交报 告
如果您是 u-blox 的现有客户,您可以通过在u-blox 支持门户创建支持工单来提交漏洞/安全问题报告。
如果您参与漏洞赏金计划,请通过 Bugcrowd 平台报告您的发现。其他情况下,请通过security@u-blox.com 与我们联系。
通过电子邮件报告安全问题时,请勿在首封邮件中发送任何问题详情。请提供以下信息:
PGP公钥及指纹:6605 81FD 1F29 FB7A EEB4 F72E FA86 5A68 CF51 92F
在我们建立安全通信渠道后,请向我们提供以下信息以便处理该问题:
请仅提供 u-blox 正确分析该漏洞/安全问题所需的信息,即请勿提交任何个人或敏感个人信息。您的所有个人数据都将根据 u-blox 的《隐私政策》进行处理。
u-blox 将评估收到的每份提交。收到您的消息后,我们将采取以下措施:
为防止在提供临时解决方案或修复程序之前,已报告的漏洞/安全问题被恶意利用,我们恳请您在 u-blox 允许您披露之前,切勿公开该漏洞/安全问题。
为了表彰您除通过仅限受邀者参与的漏洞赏金计划获得的报酬之外的贡献,经您授权后,我们可能会在下方“致谢”部分刊登您的姓名以示感谢。 另请注意,对于您的贡献,u-blox 网站的条款和条件适用,因此 u-blox 可以在任何商业背景下使用您提供的任何信息。
我们谨向所有报告 u-blox 基础设施或产品中安全问题的个人和公司表示感谢。
2025
| Pouya Narimani (www.cispa.de) | |||
| 巴斯蒂安·穆勒 |
2023
| 哈林德·辛格 (S1N6H) |
2022
| 施里朗·迪瓦卡尔 |
2021
| 塔尔哈·萨利姆 | |||
| 个人 |
2020
| 罗纳克·纳哈尔 | 艾什瓦里娅·肯德尔 | 阿里·拉扎克 | 穆罕默德·亚当 |
| 个人 | 个人 | 个人 | 个人 |
| 乌萨马·阿比德 | 阿维·查克拉瓦尔蒂 | 巴达尔·萨尔达拉 | 梅尔宾·罗素 |
| 个人 | 个人 | 个人 | 个人 |
我们持续监控并调查已报告的安全问题。在本节中,我们公布与 u-blox 产品相关的已确认安全漏洞。
| 漏洞 | 受影响的产品 | 建议 |
| 利用某些 ESP 芯片中的电压突变提取 AES 密钥 | NORA-W1 系列, NORA-W2 系列, NINA-W1 系列, NINA-B2 系列, NINA-W4 系列, | 更多详情请参阅安全公告。 |
| 帧聚合漏洞 (FRAG) | EMMY-W1 系列, ELLA-W1 系列, JODY-W1 系列, JODY-W2 系列, LILY-W1 系列, NINA-W10 系列, NINA-W13 系列, NINA-W15 系列, ODIN-W2 系列 | 请参阅信息说明。目前,部分受影响的产品已提供新的固件。u-blox团队正在着手开发后续版本。 |
| Spectra共存漏洞 | JODY-W1 系列 | 请参阅信息说明。现已提供可修复该问题的新固件。 |
| CVE-2019-16336、CVE-2019-17519、CVE-2019-17517、 CVE-2019-17518、CVE-2019-17520、CVE-2019-19195、CVE-2019-19196、CVE-2019-17061、 CVE-2019-17060、CVE-2019-19192、CVE-2019-19193、CVE-2019-19194(Sweyntooth) | JODY-W1、 、JODY-W2、 、R41Z、 、EMMY-W1 | 请参阅 信息说明 。现已发布新固件以修复此问题。 |
| nRF52 芯片中的故障注入漏洞 | ANNA-B1 系列, ;BMD-3x 系列, ;NINA-B1 系列, ;NINA-B3 系列, ;NINA-B4 系列 | 请参阅信息说明 中所述的设计注意事项和产品建议。 |
| CVE-2019-15126 (Kr00k) | JODY-W1 系列 | 请参阅信息说明。现已发布新固件以修复此问题。 |
| CVE-2019-9506 (KNOB) | NINA-B2 系列, NINA-W13 系列, NINA-W15 系列, ODIN-W2 系列, JODY-W1 系列, EMMY-W1 系列 | 请参阅此处提供的产品文档: u-connect Express 应用说明附录 A EMMY-W1 发行说明 JODY-W1 发行说明 |
|
蓝牙配对模式混淆 | 所有蓝牙产品 | 请遵循下文所述的 BT-SIG 建议(LE、BR/EDR) |
|
通过 u-blox TOBY-L2 的串行接口执行命令 |
TOBY-L200 TOBY-L201 TOBY-L210 TOBY-L220 TOBY-L280 |
TOBY-L2 中的输入验证漏洞允许用户利用特制 AT 命令执行任意操作系统命令。利用此漏洞需要物理访问该模块的串行接口,或者能够修改使用其串行接口的系统或软件以发送恶意 AT 命令。
客户应确保 TOBY-L2 串行端口仅供设备内部应用程序使用,且该应用程序仅允许使用经过验证的 AT 命令。如需针对具体产品的安全补丁,请通过客户支持门户联系 u-blox。 |