Bluetooth eszközöket érintő BlueBorne sérülékenység

CH azonosító

CH-14225

Angol cím

BlueBorne Vulnerabilities Impact Over 5 Billion Bluetooth-Enabled Devices

Felfedezés dátuma

2017.09.11.

Súlyosság

Kritikus

Érintett rendszerek

Android
Apple
Kernel
Linux
Microsoft

Érintett verziók

Az összes Bluetooth-os Android telefon, tablet és hordozható készülék tartalmazza a sérülékenységet. Kivéve a Bluetooth Low Energy technológiát használó Android eszközök. A Google szeptemberi Android biztonsági frissítéseivel javította a hibákat.

Microsoft esetében a Windows Vista óta az összes operációs rendszer, összes változata érintett. A Microsoft szerint a BlueBorne nem befolyásolja a Windows telefonokat. A Microsoft júliusban megjelentette a javításokat, de csak a szeptemberi frissítésekkor publikáltak részleteket a javított sérülékenységről.

A BlueZ-t futtató összes Linux-rendszert információs szivárgás érinti, míg a 3.3-rc1 (2011 októberében kiadott) Linux-eszközöket a távoli kódfuttatás által okozott hibák érintik.

Az iPhone, iPad és iPod touch készülékek iOS 9.3.5 és régebbi verziói, az AppleTV 7.2.2-es és régebbi verziókkal rendelkező eszközök. A probléma javításra került az iOS 10-ben.

Összefoglaló

Nyolc új sebezhetőséget fedeztek fel a Bluetooth implementációkban, amelyeket együttesen BlueBorne-nek neveztek el. Ez a legsúlyosabb Bluetooth sérülékenység, amelyet eddig azonosítottak.

Leírás

A nyolc biztonsági hiba közül három kritikus besorolású, melyek lehetővé teszik a támadók számára, hogy átvegyék az eszközök irányítását és rosszindulatú kódokat futtassanak le, vagy Man-in-the-Middle támadást hajtsanak végre azokon. A Bluetooth-ban talált korábbi hibák elsősorban protokoll szinten jelentkeztek, a BlueBorne hibái viszont a végrehajtási szintet érintik, megkerülve ezzel különböző hitelesítési mechanizmusokat.

A kutatók szerint a sérülékenységek észrevehetetlenek és megállíthatatlanok a hagyományos biztonsági eszközökkel, ugyanis a BlueBorne hibáinak kihasználáshoz egyáltalán nincs szükség felhasználói interakcióra, ráadásul a támadónak még párosítania sem kell az eszközét a célkészülékkel. 

Szinte minden Android, iOS, Microsoft és Linux Bluetooth implementáció érintett a sérülékenység kihasználásában.

Megoldás

Frissítsen a legújabb verzióra

Legfrissebb sérülékenységek
CVE-2024-20295 – Cisco IMC sérülékenysége
CVE-2024-3400 – Palo Alto Networks PAN-OS sérülékenysége
CVE-2024-3566 – Windows CreateProcess sérülékenysége
CVE-2024-22423 – yt-dlp sérülékenysége
CVE-2024-1874 – PHP sérülékenysége
CVE-2024-24576 – Rust sérülékenysége
CVE-2023-45590 – Fortinet FortiClientLinux sérülékenysége
CVE-2024-29988 – Microsoft Windows SmartScreen sérülékenysége
CVE-2024-26234 – Microsoft Windows proxy driver sérülékenysége
CVE-2023-6320 – LG webOS sérülékenysége
Tovább a sérülékenységekhez »