Daniele Antonioli, një kërkues i sigurisë Bluetooth, i cili më parë ka zhvilluar teknikat e sulmeve BIAS, BLUR dhe KNOB, identifikoi dy dobësi të reja (CVE-2023-24023) në mekanizmin e negociatës së seancave Bluetooth, të cilat prekin të gjitha zbatimet e Bluetooth që mbështesin modet e çiftimit të sigurt "Secure Connections" dhe "Secure Simple Pairing", në përputhje me specifikimet Bluetooth Core 4.2-5.4. Si një demostrim i aplikimit praktik të dobësive të zbuluara, janë zhvilluar 6 variante sulmesh që lejojnë ndërhyrjen në lidhjen midis pajisjeve Bluetooth që janë çiftuar më parë. Kodi që implementon metodat e sulmit dhe mjetet për të kontrolluar praninë e dobësive është publikuar në GitHub.
Dobësitë u zbuluan gjatë analizës së mekanizmave të arritjes së sekrecisë së drejtpërdrejtë (Forward and Future Secrecy), të cilat kundërvijnë kundër kompromitimit të çelësve të seancës në rastin e identifikimit të një çelësi të përhershëm (kompromitimi i njërit prej çelësave të përhershëm nuk duhet të çojë në dekodimin e seancave të kaluara apo të ardhshme) dhe ripërdorimit të çelësave të seancës (çelësi nga një seancë nuk duhet të përdoret për një tjetër seancë). Dobësitë e gjetura lejojnë kalimin e kësaj mbrojtjeje dhe ripërdorimin e një çelësi të paqëndrueshëm në seanca të ndryshme. Dobësitë janë të shkaktuara nga mangësitë në standartin bazë, nuk janë specifike për stek të caktuar të Bluetooth-it dhe shfaqen në çipat e prodhuesve të ndryshëm.

Metodat e propozuara të sulmeve realizojnë variante të ndryshme të organizimit të spufimit të lidhjeve klasike (LSC, Legacy Secure Connections bazuar në pragmatika kriptografike të vjetra) dhe të sigurta (SC, Secure Connections bazuar në ECDH dhe AES-CCM) midis sistemit dhe pajisjeve periferike, si dhe organizimin e sulmeve MITM për lidhjet në modet LSC dhe SC. Supozohet se të gjitha zbatimet e Bluetooth që përputhen me standartin janë të ndjeshme ndaj disa varianteve të sulmit BLUFFS. Funksionaliteti i metodës është demonstruar në 18 pajisje nga kompani të tilla si Intel, Broadcom, Apple, Google, Microsoft, CSR, Logitech, Infineon, Bose, Dell dhe Xiaomi.

Thelbi i dobësive përbëhet nga mundësia për, pa shkelur standartin, të detyrohet rivendosja e lidhjes në përdorimin e modit të vjetër LSC dhe një çelësi të shkurtër sesacional të paqëndrueshëm (SK), duke treguar gjatë procesit të negociatës së lidhjes entropinë minimale të mundshme dhe duke injoruar përmbajtjen e përgjigjes me parametrat e autentifikimit (CR), gjë që çon në gjenerimin e një çelësi sesional bazuar në parametrat e përhershëm të hyrjes (çelësi sesional SK llogaritet si KDF nga çelësi i përhershëm (PK) dhe parametrat e negociuar gjatë seancës). Për shembull, një sulmues gjatë një sulmi MITM mund të zëvendësojë parametrat 𝐴𝐶 dhe 𝑆𝐷 gjatë procesit të negocimit të seancës me vlera zero, ndërsa entropinë 𝑆𝐸 ta vendosë në vlerën 1, që do të çonte në formimin e një çelësi sesional 𝑆𝐾 me entropi faktike prej 1 byte (madhësia minimale standarde e entropisë është 7 bytes (56 bits), e cila në nivelin e sigurisë është e ngjashme me thyerjen e kodit DES).
Nëse sulmuesit gjatë procesit të negociatës së lidhjes i është arritur të përdorë një çelës më të shkurtër, ai mund, përmes provës të pavarur (brute force), të përcaktojë çelësin e përhershëm (PK) që përdoret për enkriptimin dhe të arrijë dekodimin e trafikut midis pajisjeve. Duke qenë se gjatë një sulmi MITM mund të inicohen përdorimi i të njëjtit çelës të enkriptimit, nëse ky çelës është i përcaktuar, atëherë mund të përdoret për dekodimin e të gjitha seancave të kaluara dhe të ardhshme, të kapura nga sulmuesi.

Për të bllokuar këto dobësi, kërkuesi ka propozuar të bëjë ndryshime në standart që zgjeronin protokollin LMP dhe ndryshonin logjikën e përdorimit të KDF (Funksioni i Derivimit të Çelësit) gjatë formimit të çelësave në modin LSC. Ky ndryshim nuk e dëmton përputhshmërinë e prapambetjes, por çon në përfshirjen e komandës së zgjeruar LMP dhe nevojën për dërgimin e 48 byteve të shtuar. Organizata Bluetooth SIG, përgjegjëse për zhvillimin e standartit Bluetooth, si masë mbrojtëse ka propozuar të refuzojë lidhjet përmes kanaleve të enkriptuara me çelësa me madhësi deri në 7 byte. Zbatimet që gjithmonë përdorin nivelin e Modës së Sigurisë 4 Niveli 4, rekomandohet të refuzojnë lidhjet me çelësa me madhësi deri në 16 byte.
Burimi: opennet.ru
