{"id":112094,"date":"2023-12-09T21:10:14","date_gmt":"2023-12-09T19:10:14","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/uyazvimost-v-bluetooth-stekah-linux-macos-android-i-ios-dopuskayushhaya-podstanovku-nazhatij-klavish"},"modified":"2023-12-09T21:10:14","modified_gmt":"2023-12-09T19:10:14","slug":"uyazvimost-v-bluetooth-stekah-linux-macos-android-i-ios-dopuskayushhaya-podstanovku-nazhatij-klavish","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/news\/uyazvimost-v-bluetooth-stekah-linux-macos-android-i-ios-dopuskayushhaya-podstanovku-nazhatij-klavish","title":{"rendered":"Vuln\u00e9rabilit\u00e9 dans les piles Bluetooth de Linux, macOS, Android et iOS, permettant la substitution de frappes au clavier","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Marc Newlin, qui a d\u00e9couvert la vuln\u00e9rabilit\u00e9 MouseJack il y a sept ans, a r\u00e9v\u00e9l\u00e9 des informations sur une vuln\u00e9rabilit\u00e9 similaire (CVE-2023-45866) touchant les piles Bluetooth d'Android, Linux, macOS et iOS, permettant de substituer des frappes de touches en simulant l'activit\u00e9 d'un dispositif d'entr\u00e9e connect\u00e9 via Bluetooth. Avec un acc\u00e8s \u00e0 l'entr\u00e9e du clavier, un attaquant peut effectuer des actions telles que l'ex\u00e9cution de commandes dans le syst\u00e8me, l'installation d'applications et la redirection de messages.     <\/p>\n<p>La vuln\u00e9rabilit\u00e9 est caus\u00e9e par le fait que les pilotes HID (Human Interface Device) h\u00f4tes pour les dispositifs Bluetooth poss\u00e8dent un mode permettant \u00e0 un p\u00e9riph\u00e9rique distant de cr\u00e9er et d'\u00e9tablir des connexions chiffr\u00e9es sans authentification. Parmi autres, les dispositifs connect\u00e9s de cette mani\u00e8re peuvent transmettre des messages de clavier et la pile HID les traitera, ce qui permet d'organiser une attaque de substitution de messages HID \u00e0 distance, r\u00e9alis\u00e9e sans l'intervention de l'utilisateur. L'attaque peut \u00eatre men\u00e9e \u00e0 une distance allant jusqu'\u00e0 100 m\u00e8tres de la victime.    <\/p>\n<p>Le m\u00e9canisme de couplage des dispositifs sans authentification est d\u00e9fini dans la sp\u00e9cification Bluetooth et, selon les param\u00e8tres de la pile Bluetooth, permet de connecter un dispositif sans confirmation de l'utilisateur. Sous Linux, en utilisant la pile Bluetooth BlueZ pour un couplage cach\u00e9, l'adaptateur Bluetooth doit \u00eatre en mode d\u00e9couverte et connexion. Sur Android, il suffit d'activer le support Bluetooth. Sur iOS et macOS, pour r\u00e9aliser l'attaque, le Bluetooth doit \u00eatre activ\u00e9 et un clavier sans fil doit \u00eatre connect\u00e9.        <\/p>\n<p>La possibilit\u00e9 de substitution d'entr\u00e9e a \u00e9t\u00e9 d\u00e9montr\u00e9e sur Ubuntu 18.04, 20.04, 22.04 et 23.10 avec la pile Bluetooth bas\u00e9e sur le package Bluez. ChromeOS n'est pas vuln\u00e9rable, car les param\u00e8tres de la pile Bluetooth ne permettent pas de connexion sans authentification. Sur Android, la vuln\u00e9rabilit\u00e9 concerne les dispositifs avec des versions de plate-forme allant de 4.2.2 \u00e0 14. Sur macOS, la vuln\u00e9rabilit\u00e9 a \u00e9t\u00e9 d\u00e9montr\u00e9e sur le MacBook Pro 2022 avec CPU Apple M2 et macOS 13.3.3, ainsi que sur le MacBook Air 2017 avec CPU Intel et macOS 12.6.7. Sur iOS, la vuln\u00e9rabilit\u00e9 a \u00e9t\u00e9 d\u00e9montr\u00e9e sur l'iPhone SE avec iOS 16.6. L'activation du mode Lockdown ne prot\u00e8ge pas contre l'attaque sur macOS et iOS.      <\/p>\n<p>Dans Linux, la vuln\u00e9rabilit\u00e9 a \u00e9t\u00e9 corrig\u00e9e dans la base de code de Bluez en d\u00e9finissant le param\u00e8tre \u00ab ClassicBondedOnly \u00bb sur \u00ab true \u00bb, activant un mode s\u00e9curis\u00e9 qui autorise l'\u00e9tablissement de connexions uniquement apr\u00e8s le couplage. Auparavant, il \u00e9tait d\u00e9fini sur \u00ab false \u00bb, ce qui, au prix d'une s\u00e9curit\u00e9 r\u00e9duite, r\u00e9solvait des probl\u00e8mes de compatibilit\u00e9 avec certains p\u00e9riph\u00e9riques d'entr\u00e9e.     <\/p>\n<p>Dans la pile Bluetooth Fluoride, utilis\u00e9e dans les derni\u00e8res versions d'Android, la vuln\u00e9rabilit\u00e9 a \u00e9t\u00e9 corrig\u00e9e gr\u00e2ce \u00e0 l'application obligatoire de l'authentification pour toutes les connexions chiffr\u00e9es. Les correctifs pour Android ont \u00e9t\u00e9 formul\u00e9s uniquement pour les branches 11-14. Pour les appareils Pixel, la vuln\u00e9rabilit\u00e9 a \u00e9t\u00e9 corrig\u00e9e dans la mise \u00e0 jour de firmware de d\u00e9cembre. Pour les versions d'Android de 4.2.2 \u00e0 10, la vuln\u00e9rabilit\u00e9 reste non corrig\u00e9e.<br \/>\n<br \/>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=60260\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041c\u0430\u0440\u043a \u041d\u044c\u044e\u043b\u0438\u043d (Marc Newlin), \u0441\u0435\u043c\u044c \u043b\u0435\u0442 \u043d\u0430\u0437\u0430\u0434 \u0432\u044b\u044f\u0432\u0438\u0432\u0448\u0438\u0439 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c MouseJack, \u0440\u0430\u0441\u043a\u0440\u044b\u043b \u0441\u0432\u0435\u0434\u0435\u043d\u0438\u044f \u043e \u043f\u043e\u0445\u043e\u0436\u0435\u0439 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 (CVE-2023-45866), \u0437\u0430\u0442\u0440\u0430\u0433\u0438\u0432\u0430\u044e\u0449\u0435\u0439 Bluetooth-\u0441\u0442\u0435\u043a\u0438 Android, Linux, macOS \u0438 iOS, \u0438 \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u043e\u0441\u0443\u0449\u0435\u0441\u0442\u0432\u0438\u0442\u044c \u043f\u043e\u0434\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0443 \u043d\u0430\u0436\u0430\u0442\u0438\u0439 \u043a\u043b\u0430\u0432\u0438\u0448 \u0447\u0435\u0440\u0435\u0437 \u0441\u0438\u043c\u0443\u043b\u044f\u0446\u0438\u044e \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 \u0432\u0432\u043e\u0434\u0430, \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0451\u043d\u043d\u043e\u0433\u043e \u0447\u0435\u0440\u0435\u0437 Bluetooth. \u0418\u043c\u0435\u044f \u0434\u043e\u0441\u0442\u0443\u043f \u043a \u043a\u043b\u0430\u0432\u0438\u0430\u0442\u0443\u0440\u043d\u043e\u043c\u0443 \u0432\u0432\u043e\u0434\u0443 \u0430\u0442\u0430\u043a\u0443\u044e\u0449\u0438\u0439 \u043c\u043e\u0436\u0435\u0442 \u0432\u044b\u043f\u043e\u043b\u043d\u0438\u0442\u044c \u0442\u0430\u043a\u0438\u0435 \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f, \u043a\u0430\u043a \u0437\u0430\u043f\u0443\u0441\u043a \u043a\u043e\u043c\u0430\u043d\u0434 \u0432 \u0441\u0438\u0441\u0442\u0435\u043c\u0435, \u0443\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0430 \u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u0439 \u0438 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-112094","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041c\u0430\u0440\u043a \u041d\u044c\u044e\u043b\u0438\u043d (Marc Newlin), \u0441\u0435\u043c\u044c \u043b\u0435\u0442 \u043d\u0430\u0437\u0430\u0434 \u0432\u044b\u044f\u0432\u0438\u0432\u0448\u0438\u0439 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c MouseJack, \u0440\u0430\u0441\u043a\u0440\u044b\u043b \u0441\u0432\u0435\u0434\u0435\u043d\u0438\u044f \u043e \u043f\u043e\u0445\u043e\u0436\u0435\u0439 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 (CVE-2023-45866), \u0437\u0430\u0442\u0440\u0430\u0433\u0438\u0432\u0430\u044e\u0449\u0435\u0439 Bluetooth-\u0441\u0442\u0435\u043a\u0438 Android, Linux, macOS \u0438 iOS, \u0438 \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u043e\u0441\u0443\u0449\u0435\u0441\u0442\u0432\u0438\u0442\u044c.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/news\/uyazvimost-v-bluetooth-stekah-linux-macos-android-i-ios-dopuskayushhaya-podstanovku-nazhatij-klavish\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 Bluetooth-\u0441\u0442\u0435\u043a\u0430\u0445 Linux, macOS, Android \u0438 iOS, \u0434\u043e\u043f\u0443\u0441\u043a\u0430\u044e\u0449\u0430\u044f \u043f\u043e\u0434\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0443 \u043d\u0430\u0436\u0430\u0442\u0438\u0439 \u043a\u043b\u0430\u0432\u0438\u0448 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041c\u0430\u0440\u043a \u041d\u044c\u044e\u043b\u0438\u043d (Marc Newlin), \u0441\u0435\u043c\u044c \u043b\u0435\u0442 \u043d\u0430\u0437\u0430\u0434 \u0432\u044b\u044f\u0432\u0438\u0432\u0448\u0438\u0439 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c MouseJack, \u0440\u0430\u0441\u043a\u0440\u044b\u043b \u0441\u0432\u0435\u0434\u0435\u043d\u0438\u044f \u043e \u043f\u043e\u0445\u043e\u0436\u0435\u0439 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 (CVE-2023-45866), \u0437\u0430\u0442\u0440\u0430\u0433\u0438\u0432\u0430\u044e\u0449\u0435\u0439 Bluetooth-\u0441\u0442\u0435\u043a\u0438 Android, Linux, macOS \u0438 iOS, \u0438 \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u043e\u0441\u0443\u0449\u0435\u0441\u0442\u0432\u0438\u0442\u044c.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/news\/uyazvimost-v-bluetooth-stekah-linux-macos-android-i-ios-dopuskayushhaya-podstanovku-nazhatij-klavish\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2023-12-09T19:10:14+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2023-12-09T19:10:14+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Vuln\u00e9rabilit\u00e9 dans les piles Bluetooth de Linux, macOS, Android et iOS, permettant l'injection de frappes | ProHoster","description":"Marc Newlin, qui a d\u00e9couvert la vuln\u00e9rabilit\u00e9 MouseJack il y a sept ans, a r\u00e9v\u00e9l\u00e9 des informations sur une vuln\u00e9rabilit\u00e9 similaire (CVE-2023-45866) touchant les piles Bluetooth d'Android, Linux, macOS et iOS, et permettant des attaques.","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/news\/uyazvimost-v-bluetooth-stekah-linux-macos-android-i-ios-dopuskayushhaya-podstanovku-nazhatij-klavish","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 Bluetooth-\u0441\u0442\u0435\u043a\u0430\u0445 Linux, macOS, Android \u0438 iOS, \u0434\u043e\u043f\u0443\u0441\u043a\u0430\u044e\u0449\u0430\u044f \u043f\u043e\u0434\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0443 \u043d\u0430\u0436\u0430\u0442\u0438\u0439 \u043a\u043b\u0430\u0432\u0438\u0448 | ProHoster","og:description":"\u041c\u0430\u0440\u043a \u041d\u044c\u044e\u043b\u0438\u043d (Marc Newlin), \u0441\u0435\u043c\u044c \u043b\u0435\u0442 \u043d\u0430\u0437\u0430\u0434 \u0432\u044b\u044f\u0432\u0438\u0432\u0448\u0438\u0439 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c MouseJack, \u0440\u0430\u0441\u043a\u0440\u044b\u043b \u0441\u0432\u0435\u0434\u0435\u043d\u0438\u044f \u043e \u043f\u043e\u0445\u043e\u0436\u0435\u0439 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 (CVE-2023-45866), \u0437\u0430\u0442\u0440\u0430\u0433\u0438\u0432\u0430\u044e\u0449\u0435\u0439 Bluetooth-\u0441\u0442\u0435\u043a\u0438 Android, Linux, macOS \u0438 iOS, \u0438 \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0435\u0439 \u043e\u0441\u0443\u0449\u0435\u0441\u0442\u0432\u0438\u0442\u044c.","og:url":"https:\/\/prohoster.info\/fr\/blog\/news\/uyazvimost-v-bluetooth-stekah-linux-macos-android-i-ios-dopuskayushhaya-podstanovku-nazhatij-klavish","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2023-12-09T19:10:14+00:00","article:modified_time":"2023-12-09T19:10:14+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/112094","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=112094"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/112094\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=112094"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=112094"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=112094"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}