Daniele Antonioli, Bluetoothi turva-uuringute ekspert, kes on varasemalt välja töötanud BIAS, BLUR ja KNOB rünnaku meetodid, avastas kaks uut haavatavust (CVE-2023-24023) Bluetoothi seansside kokkuleppe mehhanismis. Need haavatavused mõjutavad kõiki Bluetoothi versioone, mis toetavad kaitstud paarituse režiime „Secure Connections” ja „Secure Simple Pairing”, vastavalt Bluetooth Core 4.2-5.4 spetsifikatsioonidele. Avatud on loodud kuus rünnakute varianti, mis võimaldavad sisse tungida juba paaritatud Bluetooth-seadmete vahele. Rünnakumeetodite teostamise kood ja haavatavuste kontrollimise tööriistad on avaldatud GitHubis.
Analüüsi käigus tuvastati haavatavused, mis on seotud standardis kirjeldatud otsese saladuse saavutamise mehhanismidega (Forward and Future Secrecy), mis takistavad sessioonivõtmete compromiteerimist, kui püsiv võti on tuvastatud (ühe püsiva võtme compromiteerimine ei tohiks viia varem tabatud või tulevaste sessioonide dekrüpteerimiseni) ja sessioni võtmete korduvkasutamist (ühe sessiooni võtit ei tohi kasutada teise sessiooni jaoks). Tuvastatud haavatavused võimaldavad nimetatud kaitse möödumist ja ebaturvalise sessioonivõtme korduvat kasutamist erinevates sessioonides. Haavatavused on tingitud algse standardi puudustest, ei ole spetsiifilised üksikutele Bluetoothi stekkidele ning avalduvad erinevate tootjate kiipides.

Ettepanekud rünnakute meetodid rakendavad erinevaid variatsioone klassikalise (LSC, Legacy Secure Connections vanade krüptograafiliste primitiivide alusel) ja turvaliste (SC, Secure Connections ECDH ja AES-CCM alusel) Bluetooth-ühenduste vahel süsteemi ja perifeerse seadme vahel, samuti MITM-rünnakute korraldamiseks ühendustes LSC ja SC režiimides. Eeldatakse, et kõik Bluetoothi rakendused, mis vastavad standardile, on mingil määral vastuvõtlikud BLUFFS rünnakutele. Meetodi toimimist demonstreeritakse 18 seadmes sellistelt ettevõtetelt nagu Intel, Broadcom, Apple, Google, Microsoft, CSR, Logitech, Infineon, Bose, Dell ja Xiaomi.

Turvalisusprobleemid tulenevad võimalusest, et standardit rikkumata saab sundida ühendust, et kasutusele võtta vana LSC-režiim ja usaldusväärne lühike seansivõti (SK), määrates ühenduse kooskõlastamise protsessis võimalikult väikese entropia ja ignoring autentimise parameetrite vastuse sisu (CR), mille tagajärjel genereeritakse seansivõti, mis põhineb pidevatel sisendparameetritel (seansivõti SK arvutatakse alates pidevast võtmematerjalist (PK) ja seansi jooksul kooskõlastatud parameetritest). Näiteks võib ründaja MITM-rünnaku käigus asendada seansi kooskõlastamise protsessis parameetrid 𝐴𝐶 ja 𝑆𝐷 nullväärtustega ning seose entropia 𝑆𝐸 seada väärtusele 1, mis toob kaasa seansivõti 𝑆𝐾 moodustamise, mille tegelik entropia on 1 bait (staatiline minimaalne entropia suurus on 7 baiti (56 bitti), mis turvalisuse tasemelt on võrreldav DES-võtmete proovimisega).
Kui ründajal õnnestub ühenduse loomise protsessi käigus saavutada lühema võtme kasutamine, võib ta seejärel bruteforce'iga kindlaks teha püsiva võtme (PK), mida kasutatakse krüpteerimiseks, ja dešifreerida seadmete vahel liikuvat liiklust. Kuna MITM-rünnaku käigus saab algatada sama krüpteerimisvõtme kasutamist, siis kui see võti on välja arvutatud, saab seda kasutada ka kõigi ründaja poolt püütud mineviku- ja tuleviku sessioonide dešifreerimiseks.

Haavatavuste blokeerimiseks on uurijad soovitanud teha standardis muudatus, mis laiendab LMP protokolli ning muudab KDF (Key Derivation Function) kasutusloogikat võtmete genereerimisel LSC režiimis. Muudatus ei riku tagurpidi ühilduvust, kuid toob kaasa laiendatud LMP-käskluse lisamise ja täiendavate 48 baitide saatmise vajaduse. Bluetoothi standardite väljatöötamise eest vastutav organisatsioon Bluetooth SIG on kaitsemeetmena soovitanud tagasi lükata salajaste ühenduste loomine võtmetega, mille suurus on kuni 7 baiti. Tehnoloogiad, mis rakendavad alati Security Mode 4 Level 4 taset, peaksid soovitama tagasi lükata ühendused võtmetega, mille suurus on kuni 16 baiti.
Allikas: opennet.ru
