Kwetsbaarheid in Bluez Bluetooth-stack

In de gratis Bluetooth-stack BlueZ, dat wordt gebruikt in Linux-distributies en Chrome OS, geïdentificeerd kwetsbaarheid (CVE-2020-0556), waardoor een aanvaller mogelijk toegang tot het systeem kan krijgen. Door een onjuiste toegangscontrole bij de implementatie van Bluetooth-profielen HID en HOGP is er een kwetsbaarheid ontstaan laat zonder de procedure te doorlopen om het apparaat aan de host te koppelen, een denial-of-service of escalatie van privileges bereiken bij het verbinden van een kwaadaardig Bluetooth-apparaat. Een kwaadaardig Bluetooth-apparaat kan zich voordoen als een ander apparaat zonder de koppelingsprocedure te doorlopen. HID-apparaat (toetsenbord, muis, gamecontrollers, etc.) of organiseer verborgen gegevensvervanging in het invoersubsysteem.

Op Volgens Intel heeft gemeld dat het probleem zich voordoet in Bluez-releases tot en met 5.52. Het is onduidelijk of het probleem betrekking heeft op versie 5.53, die niet aangekondigd openbaar, maar sinds februari beschikbaar via Git en archief van vergaderingen. Patches met oplossingen (1, 2) kwetsbaarheden werden op 10 maart voorgesteld en de release 5.53 werd opgericht op 15 februari. De distributies hebben nog geen updates gegenereerd (Debian, Ubuntu, SUSE, RHEL, boog, Fedora).

Bron: opennet.ru

Voeg een reactie