CH azonosító
CH-14225Angol cím
BlueBorne Vulnerabilities Impact Over 5 Billion Bluetooth-Enabled DevicesFelfedezés dátuma
2017.09.11.Súlyosság
KritikusÉrintett rendszerek
AndroidApple
Kernel
Linux
Microsoft
Érintett verziók
Az összes Bluetooth-os Android telefon, tablet és hordozható készülék tartalmazza a sérülékenységet. Kivéve a Bluetooth Low Energy technológiát használó Android eszközök. A Google szeptemberi Android biztonsági frissítéseivel javította a hibákat.
Microsoft esetében a Windows Vista óta az összes operációs rendszer, összes változata érintett. A Microsoft szerint a BlueBorne nem befolyásolja a Windows telefonokat. A Microsoft júliusban megjelentette a javításokat, de csak a szeptemberi frissítésekkor publikáltak részleteket a javított sérülékenységről.
A BlueZ-t futtató összes Linux-rendszert információs szivárgás érinti, míg a 3.3-rc1 (2011 októberében kiadott) Linux-eszközöket a távoli kódfuttatás által okozott hibák érintik.
Az iPhone, iPad és iPod touch készülékek iOS 9.3.5 és régebbi verziói, az AppleTV 7.2.2-es és régebbi verziókkal rendelkező eszközök. A probléma javításra került az iOS 10-ben.
Összefoglaló
Nyolc új sebezhetőséget fedeztek fel a Bluetooth implementációkban, amelyeket együttesen BlueBorne-nek neveztek el. Ez a legsúlyosabb Bluetooth sérülékenység, amelyet eddig azonosítottak.
Leírás
A nyolc biztonsági hiba közül három kritikus besorolású, melyek lehetővé teszik a támadók számára, hogy átvegyék az eszközök irányítását és rosszindulatú kódokat futtassanak le, vagy Man-in-the-Middle támadást hajtsanak végre azokon. A Bluetooth-ban talált korábbi hibák elsősorban protokoll szinten jelentkeztek, a BlueBorne hibái viszont a végrehajtási szintet érintik, megkerülve ezzel különböző hitelesítési mechanizmusokat.
A kutatók szerint a sérülékenységek észrevehetetlenek és megállíthatatlanok a hagyományos biztonsági eszközökkel, ugyanis a BlueBorne hibáinak kihasználáshoz egyáltalán nincs szükség felhasználói interakcióra, ráadásul a támadónak még párosítania sem kell az eszközét a célkészülékkel.
Szinte minden Android, iOS, Microsoft és Linux Bluetooth implementáció érintett a sérülékenység kihasználásában.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Authentication Issues (Hitelesítés)Command Injection
Cross Site Scripting (XSS/CSS)
Deny of service (Szolgáltatás megtagadás)
Hijacking (Visszaélés)
Information disclosure (Információ/adat szivárgás)
execute arbitrary code
man in the middle
Hatás
Loss of availability (Elérhetőség elvesztése)Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: www.bleepingcomputer.com
CVE-2017-0781 - NVD CVE-2017-0781
CVE-2017-0782 - NVD CVE-2017-0782
CVE-2017-0783 - NVD CVE-2017-0783
CVE-2017-0785 - NVD CVE-2017-0785
CVE-2017-1000251 - NVD CVE-2017-1000251
CVE-2017-1000250 - NVD CVE-2017-1000250
CVE-2017-8628 - NVD CVE-2017-8628