英国发现华为设备有“影响国家安全”的瑕疵

情境示意图,Photo by Ordercrazy on https://commons.wikimedia.org/wiki/File:Embedded_World_2016,_Huawei_Booth_in_M2M-Area.jpg (CC0 1.0)
英国-上周公布一份华为网络设备的检测报告,指出华为设备多所程式瑕疵,反映软件工程能力及安全水准“进步不显著”,其中不乏影响国家安全的漏洞。
这份报告为华为网络安全评估中心(Huawei Cyber Security Evaluation Centre,HCSEC)2019年对这家中国网络大厂的电信网络设备所做的安全评估。HCSEC为2004年英国-设立的单位,主要功能是对英国境内电信网络使用的华为设备进行漏洞、架构问题进行检测。
HCSEC指出,2019年在华为产品观察到的漏洞和问题较2018年大幅增加,该中心强调这主要是因为其检测效率提升,而非华为产品品质下降的结果。去年发现的漏洞类型包含许多重大漏洞(CVSS高得分者),包括公开可存取协定中出现内存堆叠缓冲溢位、可导致阻断攻击(DoS)的协定错误 、逻辑错误、加密法弱点、预设帐密,以及其他基本类型的漏洞。
报告指出,曾在华为设备发现“对国家安全关系重大”(of national significance)的漏洞。不过英国-及相关社群已就此完成漏洞修补。
报告指出,倘若骇客得知这些漏洞并有足够开采能力,则可能影响英国电信网络运作、让攻击者存取用户流量、或变更网络组态。所幸大部分英国电信业者部署了足够的安全防护,英国国家网络安全中心(NCSC)相信目前这些漏洞尚未于英国遭到开采。
但它同时也指出,虽然2019年华为产品较往年有些许改善,但往年的重大缺失和风险仍然存在;没有证据显示华为有明显转变以有效修补这些缺失。
报告结论指出,HCSEC的检测突显华为软件工程和网络安全能力仍然存在重大和系统性缺陷,加上华为R&D流程缺少透明度,以及美国去年将华为列入实体名单后,华为产品修改有限,这些将使安装华为新产品后的安全风险管理更加困难。
或许也在这份2019年报告的支持下,英国-今年7月宣布从今年的12月31日起,将禁止英国电信业者采购新的华为5G设备,且要求当地电信业者的5G网络2027年底之前移除所有的华为设备。
