Des vulnérabilités ont été détectées dans les dispositifs Bluetooth utilisant des SoC de la société Airoha Systems, permettant de prendre le contrôle de l’appareil en envoyant des données spécialement formatées via Bluetooth Classic ou BLE (Bluetooth Low Energy). L'attaque peut être réalisée sans authentification ni couplage préalable, tant que l'appareil cible se trouve à portée du signal Bluetooth (environ 10 mètres). Les vulnérabilités touchent certains modèles d'écouteurs, de haut-parleurs et de microphones sans fil de Sony, Marshall, Beyerdynamic et d'autres marques moins connues.
Les chercheurs ayant découvert la vulnérabilité ont pu préparer un prototype d'outil permettant de lire et d'écrire à distance des données en mémoire vive et Flash via Bluetooth. En pratique, l'accès complet à la mémoire des écouteurs pourrait être utilisé pour attaquer le smartphone couplé de l'utilisateur. Il est notamment mentionné qu'en interagissant avec le smartphone, les écouteurs pourraient permettre d'accéder au contenu du répertoire, d'extraire l'historique des appels, de passer des appels et d'écouter des conversations ou des sons captés par le microphone.
Pour interagir avec le smartphone à partir des écouteurs compromis, les capacités du profil Bluetooth HFP (Hands-Free Profile) sont utilisées, ce qui permet d'envoyer des commandes au smartphone. En raison de la complexité d'exploitation des vulnérabilités, on peut supposer que ces problèmes seront utilisés pour mener des attaques ciblées sur des personnes spécifiques, plutôt que pour une utilisation de masse contre des utilisateurs ordinaires. Le problème est que l'outil d'attaque doit être conçu pour chaque modèle d'écouteurs particulier, car il faut prendre en compte les différences de disposition de la mémoire dans chaque firmware.
L'attaque est possible grâce à la découverte de trois vulnérabilités dans la pile Bluetooth Airoha. Les vulnérabilités CVE-2025-20700 et CVE-2025-20701 permettent d'établir une liaison avec Bluetooth BR/EDR (Bluetooth Classic) et les services GATT (Bluetooth Low Energy) sans authentification, tandis que la vulnérabilité CVE-2025-20702 permet d'utiliser un protocole étendu spécifique au SoC Airoha pour manipuler l'appareil. Les chercheurs ont découvert que le protocole étendu de service, parmi d'autres fonctions, permettant de lire et d'écrire des données en RAM et Flash, est accessible sans couplage des appareils via BLE GATT ou Bluetooth Classic RFCOMM.
Les informations sur les vulnérabilités ont été envoyées à la société Airoha le 25 mars, mais la réponse n'a été obtenue que le 27 mai après plusieurs tentatives de contact avec Airoha et l'implication de certains fabricants d'appareils. Le 4 juin, la société Airoha a commencé à distribuer aux fabricants un SDK mis à jour, comprenant des fonctionnalités pour bloquer les vulnérabilités. À la fin juin, après l'expiration de 90 jours depuis l'envoi des informations sur le problème, les chercheurs ont publié des informations générales sur les vulnérabilités, mais ont décidé de ne pas divulguer pour l'instant les détails concernant le protocole problématique afin de donner aux fabricants davantage de temps pour déployer les mises à jour du firmware.
Appareils pour lesquels des vulnérabilités ont été confirmées :
- Beyerdynamic Amiron 300 ;
- Bose QuietComfort Earbuds ;
- EarisMax Bluetooth Auracast Sender ;
- Jabra Elite 8 Active ;
- JBL Endurance Race 2, JBL Live Buds 3 ;
- Jlab Epic Air Sport ANC ;
- Marshall ACTON III, MAJOR V, MINOR IV, MOTIF II, STANMORE III, WOBURN III ;
- MoerLabs EchoBeatz ;
- Sony CH-720N, Link Buds S, ULT Wear, WF-1000XM3/4/5, WF-C500, WF-C510-GFP, WH-1000XM4/5/6, WH-CH520, WH-XB910N, WI-C100 ;
- Teufel Tatws2.
Source : opennet.ru
