Bluetooth eszközöket érintő BlueBorne sérülékenység

CH azonosító

CH-14225

Angol cím

BlueBorne Vulnerabilities Impact Over 5 Billion Bluetooth-Enabled Devices

Felfedezés dátuma

2017.09.11.

Súlyosság

Kritikus

Érintett rendszerek

Android
Apple
Kernel
Linux
Microsoft

Érintett verziók

Az összes Bluetooth-os Android telefon, tablet és hordozható készülék tartalmazza a sérülékenységet. Kivéve a Bluetooth Low Energy technológiát használó Android eszközök. A Google szeptemberi Android biztonsági frissítéseivel javította a hibákat.

Microsoft esetében a Windows Vista óta az összes operációs rendszer, összes változata érintett. A Microsoft szerint a BlueBorne nem befolyásolja a Windows telefonokat. A Microsoft júliusban megjelentette a javításokat, de csak a szeptemberi frissítésekkor publikáltak részleteket a javított sérülékenységről.

A BlueZ-t futtató összes Linux-rendszert információs szivárgás érinti, míg a 3.3-rc1 (2011 októberében kiadott) Linux-eszközöket a távoli kódfuttatás által okozott hibák érintik.

Az iPhone, iPad és iPod touch készülékek iOS 9.3.5 és régebbi verziói, az AppleTV 7.2.2-es és régebbi verziókkal rendelkező eszközök. A probléma javításra került az iOS 10-ben.

Összefoglaló

Nyolc új sebezhetőséget fedeztek fel a Bluetooth implementációkban, amelyeket együttesen BlueBorne-nek neveztek el. Ez a legsúlyosabb Bluetooth sérülékenység, amelyet eddig azonosítottak.

Leírás

A nyolc biztonsági hiba közül három kritikus besorolású, melyek lehetővé teszik a támadók számára, hogy átvegyék az eszközök irányítását és rosszindulatú kódokat futtassanak le, vagy Man-in-the-Middle támadást hajtsanak végre azokon. A Bluetooth-ban talált korábbi hibák elsősorban protokoll szinten jelentkeztek, a BlueBorne hibái viszont a végrehajtási szintet érintik, megkerülve ezzel különböző hitelesítési mechanizmusokat.

A kutatók szerint a sérülékenységek észrevehetetlenek és megállíthatatlanok a hagyományos biztonsági eszközökkel, ugyanis a BlueBorne hibáinak kihasználáshoz egyáltalán nincs szükség felhasználói interakcióra, ráadásul a támadónak még párosítania sem kell az eszközét a célkészülékkel. 

Szinte minden Android, iOS, Microsoft és Linux Bluetooth implementáció érintett a sérülékenység kihasználásában.

Megoldás

Frissítsen a legújabb verzióra

Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-33072 – Microsoft msagsfeedback.azurewebsites.net Information Disclosure sebezhetősége
CVE-2025-30377 – Microsoft Office Remote Code Execution sebezhetősége
CVE-2024-57726 – SimpleHelp sebezhetősége
CVE-2024-57728 – SimpleHelp sebezhetősége
CVE-2025-20114 – Cisco Unified Intelligence Center Privilege Escalation sebezhetősége
CVE-2025-20113 – Cisco Unified Intelligence Center Privilege Escalation sebezhetősége
CVE-2025-20152 – Cisco Identity Services Engine RADIUS Denial of Service sérülékenysége
CVE-2025-4632 – Samsung MagicINFO 9 Server Path Traversal sérülékenysége
CVE-2023-38950 – ZKTeco BioTime Path Traversal sérülékenysége
Tovább a sérülékenységekhez »