Vulnérabilité dans les piles Bluetooth de Linux, macOS, Android et iOS

Marc Newlin, qui a découvert la vulnérabilité MouseJack il y a sept ans, a révélé des informations sur une vulnérabilité similaire (CVE-2023-45866), touchant les stacks Bluetooth d'Android, Linux, macOS et iOS. Cette vulnérabilité permet de falsifier les frappes au moyen de la simulation d'une activité d'un dispositif d'entrée connecté via Bluetooth. En accédant à l'entrée du clavier, un attaquant peut réaliser diverses actions, telles que l'exécution de commandes système, l'installation d'applications et le redirection de messages.

La vulnérabilité est causée par le fait que les pilotes hôtes HID (Human Interface Device) pour les dispositifs Bluetooth ont un mode qui permet à un périphérique distant d'établir et de créer des connexions chiffrées sans authentification. Ces dispositifs connectés peuvent transmettre des messages de clavier, que le stack HID traite, ce qui ouvre la possibilité d'une attaque de falsification de messages HID, réalisée sans l'intervention de l'utilisateur. Cette attaque peut être menée à une distance allant jusqu'à 100 mètres de la victime.

Le mécanisme de couplage des dispositifs sans authentification est défini dans la spécification Bluetooth et, selon les paramètres du stack Bluetooth, permet de connecter un dispositif sans confirmation de l'utilisateur. Par exemple, sous Linux, lorsqu'on utilise le stack Bluetooth BlueZ, pour un couplage caché, l'adaptateur Bluetooth doit être en mode découverte et connexion. Sur Android, il suffit d'activer le support Bluetooth. Sur iOS et macOS, pour qu'une attaque réussisse, le Bluetooth doit être activé et un clavier sans fil doit également être connecté.

La possibilité de falsifier l'entrée a été démontrée sous Ubuntu 18.04, 20.04, 22.04 et 23.10 avec un stack Bluetooth basé sur le paquet BlueZ. ChromeOS n'est pas vulnérable car ses paramètres de stack Bluetooth ne permettent pas de connexions sans authentification. Sur Android, la vulnérabilité affecte les dispositifs avec des versions de plateforme allant de 4.2.2 à 14. Sur macOS, la vulnérabilité a été démontrée sur un MacBook Pro 2022 avec processeur Apple M2 et macOS 13.3.3, ainsi que sur un MacBook Air 2017 avec processeur Intel et macOS 12.6.7. Sur iOS, la vulnérabilité a été démontrée sur un iPhone SE avec iOS 16.6. L'activation du mode Lockdown ne protège pas contre l'attaque sur macOS et iOS.

Sous Linux, la vulnérabilité a été résolue dans le code source de Bluez en définissant le paramètre «ClassicBondedOnly» sur «true», ce qui active le mode sécurisé, permettant l'établissement de connexions uniquement après un appairage. Auparavant, il était réglé sur «false», ce qui, pour des raisons de compatibilité avec certains dispositifs d'entrée, réduisait le niveau de sécurité.

dans la pile Bluetooth Fluoride, utilisée dans les dernières versions d'Android, la vulnérabilité a été corrigée par l'application obligatoire de l'authentification pour toutes les connexions chiffrées. Les correctifs pour Android n'ont été publiés que pour les branches 11-14. Pour les appareils Pixel, la vulnérabilité a été corrigée dans la mise à jour du firmware de décembre. Pour les versions Android de 4.2.2 à 10, la vulnérabilité demeure non corrigée.

Source : linux.org.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster