Marc Newlin, i cili zbuloi një cenueshmëri të quajtur MouseJack shtatë vjet më parë, zbuloi detaje rreth një cenueshmërie të ngjashme (CVE-2023-45866), e cila preku steka Bluetooth të Android, Linux, macOS dhe iOS, dhe lejon zëvendësimin e shtypjeve të çelësave përmes simulimit të aktiviteteve të një pajisjeje hyrëse të lidhur përmes Bluetooth. Duke pasur qasje në hyrjen e tastierës, një sulmues mund të kryejë veprime siç janë ekzekutimi i komandave në sistem, instalimi i aplikacioneve dhe ridrejtimi i mesazheve.
Cenueshmëria shkaktohet nga fakti se drejtuesit HID (Human Interface Device) për pajisjet Bluetooth kanë një mod të mundësuar, që i lejon pajisjeve periferike të largëta të krijojnë dhe vendosin lidhje të kriptuara pa autentifikim. Ndër të tjera, pajisjet që lidhen në këtë mënyrë mund të transmetojnë mesazhe të shtypjes dhe steku HID do t'i përpunojë ato, duke mundësuar organizimin e një sulmi të largët të zëvendësimit të mesazheve HID, që realizohet pa ndihmën e përdoruesit. Sulmi mund të zbatohet edhe kur agresori ndodhet deri në 100 metra larg viktimës.
Mekanizmi i çiftimit të pajisjeve pa autentifikim është përcaktuar në specifikimin Bluetooth dhe, në varësi të cilësimeve të stekave Bluetooth, lejon lidhjen e pajisjes pa miratimin e përdoruesit. Në Linux, kur përdoret steka Bluetooth BlueZ për çiftim të fshehtë, adaptori Bluetooth duhet të jetë në modin e zbuluar dhe lidhjes. Në Android mjafton thjesht të aktivizohet mbështetja për Bluetooth. Në iOS dhe macOS, për të realizuar sulmin duhet të jetë aktivizuar Bluetooth dhe të jetë lidhur një tastierë pa tel.
Mundësia e zëvendësimit të hyrjes është demonstruar në Ubuntu 18.04, 20.04, 22.04 dhe 23.10 me stek Bluetooth të bazuar në paketën Bluez. ChromeOS nuk është i prirur ndaj cenueshmërisë, pasi cilësimet e stekave Bluetooth në të nuk lejojnë lidhje pa autentifikim. Në Android, cenueshmëria prek pajisjet me versione të platformës nga 4.2.2 deri në 14. Në macOS, cenueshmëria është demonstruar në MacBook Pro 2022 me CPU Apple M2 dhe macOS 13.3.3 dhe MacBook Air 2017 me CPU Intel dhe macOS 12.6.7. Në iOS, cenueshmëria është demonstruar në iPhone SE me iOS 16.6. Aktivizimi i modit Lockdown nuk mbron nga sulmi në macOS dhe iOS.
Në Linux, një vulnerabilitet është eliminuar në bazën e kodit të Bluez duke vendosur parametrit "ClassicBondedOnly" në vlerën "true", që aktivizon modalitetin e sigurt, duke lejuar krijimin e lidhjeve vetëm pas çiftimit. Më parë ishte caktuar vlera "false", e cila me kosto të uljes së sigurisë, zgjidhte probleme me kompatibilitetin me disa pajisje hyrëse.
Në stekun Bluetooth Fluoride, i përdorur në versionet e fundit të Android, vulnerabiliteti është eliminuar përmes aplikimit të detyrueshëm të autentifikimit për të gjitha lidhjet e enkriptuara. Rregullimet për Android janë formuar vetëm për degët 11-14. Për pajisjet Pixel, vulnerabiliteti është fiksuar në përditësimin e firmware-it të dhjetorit. Për versionet e Android nga 4.2.2 deri në 10, vulnerabiliteti mbetet i pazgjidhur.
Burimi: opennet.ru
