{"id":41415,"date":"2020-02-10T20:42:08","date_gmt":"2020-02-10T17:42:08","guid":{"rendered":"https:\/\/prohoster.info\/blog\/blog_prohoster\/uyazvimost-v-android-pozvolyayushhaya-udalyonno-vypolnit-kod-pri-vklyuchyonnom-bluetooth"},"modified":"2020-02-10T20:42:08","modified_gmt":"2020-02-10T17:42:08","slug":"uyazvimost-v-android-pozvolyayushhaya-udalyonno-vypolnit-kod-pri-vklyuchyonnom-bluetooth","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/uyazvimost-v-android-pozvolyayushhaya-udalyonno-vypolnit-kod-pri-vklyuchyonnom-bluetooth","title":{"rendered":"Vulnerabilit\u00e0 in Android che consente l'esecuzione remota di codice quando il Bluetooth \u00e8 attivo.","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>A febbraio <noindex><a rel=\"nofollow\" href=\"https:\/\/source.android.com\/security\/bulletin\/2020-02-01.html\">\u00e8 stato risolto<\/a><\/noindex> la piattaforma Android ha risolto una vulnerabilit\u00e0 critica <noindex><a rel=\"nofollow\" href=\"https:\/\/insinuator.net\/2020\/02\/critical-bluetooth-vulnerability-in-android-cve-2020-0022\/\">una vulnerabilit\u00e0<\/a><\/noindex> (CVE-2020-0022) nel stack Bluetooth, che consente l'esecuzione remota di codice tramite l'invio di un pacchetto Bluetooth appositamente formattato. Il problema pu\u00f2 essere sfruttato senza essere notato da un attaccante che si trova nel raggio d'azione del Bluetooth. Non si esclude l'uso della vulnerabilit\u00e0 per creare worm che colpiscono i dispositivi vicini. <\/p>\n<p>Per attaccare \u00e8 sufficiente conoscere l'indirizzo MAC del dispositivo vittima (non \u00e8 necessaria una pre-associazione, ma il Bluetooth deve essere attivo sul dispositivo). Su alcuni dispositivi, l'indirizzo MAC Bluetooth pu\u00f2 essere calcolato in base all'indirizzo MAC Wi-Fi. In caso di sfruttamento riuscito della vulnerabilit\u00e0, l'attaccante potrebbe eseguire il proprio codice con i privilegi di un processo in background, che coordina il funzionamento del Bluetooth in Android.<br \/>\nIl problema \u00e8 specifico per lo stack Bluetooth utilizzato in Android <noindex><a rel=\"nofollow\" href=\"https:\/\/android.googlesource.com\/platform\/system\/bt\/\">Fluoride<\/a><\/noindex> (basato sul codice del progetto BlueDroid di Broadcom) e non si manifesta nel stack BlueZ utilizzato in Linux.<\/p>\n<p>I ricercatori che hanno identificato il problema sono riusciti a preparare un prototipo funzionante dell'exploit, ma i dettagli sull'exploitation saranno <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/ernw\">rivelati<\/a><\/noindex> pi\u00f9 tardi, dopo che la correzione sar\u00e0 stata distribuita alla maggior parte degli utenti. Si sa solo che la vulnerabilit\u00e0 \u00e8 presente nel codice di ricostruzione dei pacchetti e <noindex><a rel=\"nofollow\" href=\"https:\/\/android.googlesource.com\/platform\/system\/bt\/+\/3cb7149d8fed2d7d77ceaa95bf845224c4db3baf\">\u00e8 causato<\/a><\/noindex> un calcolo errato delle dimensioni dei pacchetti L2CAP (Logical link control and adaptation protocol), nel caso in cui i dati inviati dal mittente superino le dimensioni attese.<\/p>\n<p>In Android 8 e 9, il problema pu\u00f2 portare all'esecuzione di codice, ma in Android 10 \u00e8 limitato a un crash del processo di background Bluetooth. Le versioni precedenti di Android sono potenzialmente vulnerabili, ma la possibilit\u00e0 di sfruttare la vulnerabilit\u00e0 non \u00e8 stata testata. Si consiglia agli utenti di installare l'aggiornamento del firmware il prima possibile, e se ci\u00f2 non \u00e8 possibile \u2014 disattivare il Bluetooth per impostazione predefinita, disabilitare la scoperta del dispositivo e attivare il Bluetooth in luoghi pubblici solo quando strettamente necessario (\u00e8 possibile sostituire le cuffie wireless con quelle cablate).  <\/p>\n<p>Oltre al problema sopra menzionato, <noindex><a rel=\"nofollow\" href=\"https:\/\/source.android.com\/security\/bulletin\/2020-02-01.html\">nel<\/a><\/noindex> pacchetto di correzioni di sicurezza di febbraio sono state risolte 26 vulnerabilit\u00e0, di cui un'altra vulnerabilit\u00e0 (CVE-2020-0023) \u00e8 stata classificata come critica. La seconda vulnerabilit\u00e0 riguarda anch'essa <noindex><a rel=\"nofollow\" href=\"https:\/\/android.googlesource.com\/platform\/packages\/apps\/Bluetooth\/+\/0d8307f408f166862fbd6efb593c4d65906a46ae\">la<\/a><\/noindex> lo stack Bluetooth ed \u00e8 collegata a un'errata gestione del privilegio BLUETOOTH_PRIVILEGED in setPhonebookAccessPermission. Riguardo alle vulnerabilit\u00e0 classificate come pericolose, sono stati risolti 7 problemi nei framework e nelle applicazioni, 4 nei componenti di sistema, 2 nel kernel e 10 nei componenti open e proprietari per chip Qualcomm.<\/p>\n<p><noindex><a rel=\"nofollow\" name=\"link\"><\/a><\/noindex><\/p>\n<p>Fonte: <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=52330\">opennet.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412 \u0444\u0435\u0432\u0440\u0430\u043b\u044c\u0441\u043a\u043e\u043c \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u0438 \u043f\u043b\u0430\u0442\u0444\u043e\u0440\u043c\u044b Android \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0430 \u043a\u0440\u0438\u0442\u0438\u0447\u0435\u0441\u043a\u0430\u044f \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c (CVE-2020-0022) \u0432 Bluetooth-\u0441\u0442\u0435\u043a\u0435, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u043e\u0432\u0430\u0442\u044c \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u043e\u0435 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u0435 \u043a\u043e\u0434\u0430 \u0447\u0435\u0440\u0435\u0437 \u043e\u0442\u043f\u0440\u0430\u0432\u043a\u0443 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u043e\u0444\u043e\u0440\u043c\u043b\u0435\u043d\u043d\u043e\u0433\u043e Bluetooth-\u043f\u0430\u043a\u0435\u0442\u0430. \u041f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u043c\u043e\u0436\u0435\u0442 \u0431\u044b\u0442\u044c \u043d\u0435\u0437\u0430\u043c\u0435\u0442\u043d\u043e \u044d\u043a\u0441\u043f\u043b\u0443\u0430\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u0430 \u0430\u0442\u0430\u043a\u0443\u044e\u0449\u0438\u043c, \u043d\u0430\u0445\u043e\u0434\u044f\u0449\u0438\u043c\u0441\u044f \u0432 \u043f\u0440\u0435\u0434\u0435\u043b\u0430\u0445 \u0434\u043e\u0441\u044f\u0433\u0430\u0435\u043c\u043e\u0441\u0442\u0438 Bluetooth. \u041d\u0435 \u0438\u0441\u043a\u043b\u044e\u0447\u0435\u043d\u043e \u0437\u0430\u0434\u0435\u0439\u0441\u0442\u0432\u043e\u0432\u0430\u043d\u0438\u0435 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0434\u043b\u044f \u0441\u043e\u0437\u0434\u0430\u043d\u0438\u044f \u0447\u0435\u0440\u0432\u0435\u0439, \u043f\u043e \u0446\u0435\u043f\u043e\u0447\u043a\u0435 \u043f\u043e\u0440\u0430\u0436\u0430\u044e\u0449\u0438\u0445 \u0441\u043e\u0441\u0435\u0434\u043d\u0438\u0435 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430. \u0414\u043b\u044f \u0430\u0442\u0430\u043a\u0438 \u0434\u043e\u0441\u0442\u0430\u0442\u043e\u0447\u043d\u043e \u0437\u043d\u0430\u0442\u044c MAC-\u0430\u0434\u0440\u0435\u0441 \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0430 \u0436\u0435\u0440\u0442\u0432\u044b (\u043f\u0440\u0435\u0434\u0432\u0430\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u043e\u0433\u043e \u0441\u043e\u043f\u0440\u044f\u0436\u0435\u043d\u0438\u044f \u043d\u0435 \u0442\u0440\u0435\u0431\u0443\u0435\u0442\u0441\u044f, [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[],"tags":[],"class_list":["post-41415","post","type-post","status-publish","format-standard","hentry"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.0.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0412 \u0444\u0435\u0432\u0440\u0430\u043b\u044c\u0441\u043a\u043e\u043c \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u0438 \u043f\u043b\u0430\u0442\u0444\u043e\u0440\u043c\u044b Android \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0430 \u043a\u0440\u0438\u0442\u0438\u0447\u0435\u0441\u043a\u0430\u044f\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/uyazvimost-v-android-pozvolyayushhaya-udalyonno-vypolnit-kod-pri-vklyuchyonnom-bluetooth\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.0.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 Android, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u043e \u0432\u044b\u043f\u043e\u043b\u043d\u0438\u0442\u044c \u043a\u043e\u0434 \u043f\u0440\u0438 \u0432\u043a\u043b\u044e\u0447\u0451\u043d\u043d\u043e\u043c Bluetooth | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0412 \u0444\u0435\u0432\u0440\u0430\u043b\u044c\u0441\u043a\u043e\u043c \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u0438 \u043f\u043b\u0430\u0442\u0444\u043e\u0440\u043c\u044b Android \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0430 \u043a\u0440\u0438\u0442\u0438\u0447\u0435\u0441\u043a\u0430\u044f\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/uyazvimost-v-android-pozvolyayushhaya-udalyonno-vypolnit-kod-pri-vklyuchyonnom-bluetooth\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-02-10T17:42:08+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-02-10T17:42:08+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Vulnerabilit\u00e0 in Android che consente l'esecuzione remota di codice con Bluetooth attivo | ProHoster","description":"Nell'aggiornamento di febbraio della piattaforma Android \u00e8 stata risolta una vulnerabilit\u00e0 critica","canonical_url":"https:\/\/prohoster.info\/it\/blog\/uyazvimost-v-android-pozvolyayushhaya-udalyonno-vypolnit-kod-pri-vklyuchyonnom-bluetooth","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0423\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u044c \u0432 Android, \u043f\u043e\u0437\u0432\u043e\u043b\u044f\u044e\u0449\u0430\u044f \u0443\u0434\u0430\u043b\u0451\u043d\u043d\u043e \u0432\u044b\u043f\u043e\u043b\u043d\u0438\u0442\u044c \u043a\u043e\u0434 \u043f\u0440\u0438 \u0432\u043a\u043b\u044e\u0447\u0451\u043d\u043d\u043e\u043c Bluetooth | ProHoster","og:description":"\u0412 \u0444\u0435\u0432\u0440\u0430\u043b\u044c\u0441\u043a\u043e\u043c \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u0438 \u043f\u043b\u0430\u0442\u0444\u043e\u0440\u043c\u044b Android \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0430 \u043a\u0440\u0438\u0442\u0438\u0447\u0435\u0441\u043a\u0430\u044f","og:url":"https:\/\/prohoster.info\/it\/blog\/uyazvimost-v-android-pozvolyayushhaya-udalyonno-vypolnit-kod-pri-vklyuchyonnom-bluetooth","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-02-10T17:42:08+00:00","article:modified_time":"2020-02-10T17:42:08+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"41415","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 13:26:29","updated":"2022-09-29 21:00:24","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/41415","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=41415"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/41415\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=41415"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=41415"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=41415"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}