Bluetooth eszközöket érintő BlueBorne sérülékenység

CH azonosító

CH-14225

Angol cím

BlueBorne Vulnerabilities Impact Over 5 Billion Bluetooth-Enabled Devices

Felfedezés dátuma

2017.09.11.

Súlyosság

Kritikus

Érintett rendszerek

Android
Apple
Kernel
Linux
Microsoft

Érintett verziók

Az összes Bluetooth-os Android telefon, tablet és hordozható készülék tartalmazza a sérülékenységet. Kivéve a Bluetooth Low Energy technológiát használó Android eszközök. A Google szeptemberi Android biztonsági frissítéseivel javította a hibákat.

Microsoft esetében a Windows Vista óta az összes operációs rendszer, összes változata érintett. A Microsoft szerint a BlueBorne nem befolyásolja a Windows telefonokat. A Microsoft júliusban megjelentette a javításokat, de csak a szeptemberi frissítésekkor publikáltak részleteket a javított sérülékenységről.

A BlueZ-t futtató összes Linux-rendszert információs szivárgás érinti, míg a 3.3-rc1 (2011 októberében kiadott) Linux-eszközöket a távoli kódfuttatás által okozott hibák érintik.

Az iPhone, iPad és iPod touch készülékek iOS 9.3.5 és régebbi verziói, az AppleTV 7.2.2-es és régebbi verziókkal rendelkező eszközök. A probléma javításra került az iOS 10-ben.

Összefoglaló

Nyolc új sebezhetőséget fedeztek fel a Bluetooth implementációkban, amelyeket együttesen BlueBorne-nek neveztek el. Ez a legsúlyosabb Bluetooth sérülékenység, amelyet eddig azonosítottak.

Leírás

A nyolc biztonsági hiba közül három kritikus besorolású, melyek lehetővé teszik a támadók számára, hogy átvegyék az eszközök irányítását és rosszindulatú kódokat futtassanak le, vagy Man-in-the-Middle támadást hajtsanak végre azokon. A Bluetooth-ban talált korábbi hibák elsősorban protokoll szinten jelentkeztek, a BlueBorne hibái viszont a végrehajtási szintet érintik, megkerülve ezzel különböző hitelesítési mechanizmusokat.

A kutatók szerint a sérülékenységek észrevehetetlenek és megállíthatatlanok a hagyományos biztonsági eszközökkel, ugyanis a BlueBorne hibáinak kihasználáshoz egyáltalán nincs szükség felhasználói interakcióra, ráadásul a támadónak még párosítania sem kell az eszközét a célkészülékkel. 

Szinte minden Android, iOS, Microsoft és Linux Bluetooth implementáció érintett a sérülékenység kihasználásában.

Megoldás

Frissítsen a legújabb verzióra

Legfrissebb sérülékenységek
CVE-2026-22769 – Dell RecoverPoint for Virtual Machines (RP4VMs) Use of Hard-coded Credentials sérülékenység
CVE-2021-22175 – GitLab Server-Side Request Forgery (SSRF) sérülékenység
CVE-2008-0015 – Microsoft Windows Video ActiveX Control Remote Code Execution sérülékenység
CVE-2024-7694 – TeamT5 ThreatSonar Anti-Ransomware Unrestricted Upload of File with Dangerous Type sérülékenység
CVE-2020-7796 – Synacor Zimbra Collaboration Suite (ZCS) Server-Side Request Forgery sérülékenység
CVE-2026-1731 – BeyondTrust Remote Support (RS) and Privileged Remote Access (PRA) OS Command Injection sérülékenység
CVE-2026-2441 – Google Chromium CSS Use-After-Free sérülékenysége
CVE-2025-40536 – SolarWinds Web Help Desk Security Control Bypass sérülékenység
CVE-2025-15556 – Notepad++ Download of Code Without Integrity Check sérülékenység
CVE-2024-43468 – Microsoft Configuration Manager SQL Injection sérülékenység
Tovább a sérülékenységekhez »