Luka w stosie Bluetooth Bluez

W wolnym stosie Bluetooth BlueZ, który jest używany w dystrybucjach Linux i Chrome OS, wykryto vulnerabilność (CVE-2020-0556), mogąca potencjalnie umożliwić napastnikowi dostęp do systemu. Z powodu nieprawidłowej weryfikacji dostępu w implementacji profili Bluetooth HID i HOGP, luka przekazywanie pozwala na osiągnięcie odmowy usługi lub podniesienie swoich uprawnień przy podłączeniu złośliwego urządzenia Bluetooth, bez przechodzenia procesu parowania. Złośliwe urządzenie Bluetooth, bez przechodzenia procedury parowania, może podszywać się pod inne urządzenie HID (klawiatura, mysz, kontrolery gier itd.), lub zorganizować ukryte podstawienie danych w subsystemie wejścia.

Według danych W przypadku firmy Intel problem występuje w wersjach Bluez do 5.52 włącznie. Nie wiadomo, czy problem dotyczy wydania 5.53, które nie zostało ogłoszone publicznie, ale od lutego jest dostępne przez Gitem i w archiwum kompilacji. Poprawki dotyczące (1, 2) luki zostały zaproponowane 10 marca, a wydanie 5.53 zostało zbudowane 15 lutego. W dystrybucjach aktualizacje na razie nie zostały udostępnione (Debian, Ubuntu, SUSE, RHEL, Arch, Fedora).

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster