Marc Newlin, i cili zbuloi dobësinë MouseJack shtatë vjet më parë, bëri publike informacionin për një dobësi të ngjashme (CVE-2023-45866), që prek Bluetooth stack-et e Android, Linux, macOS dhe iOS. Kjo dobësi mundëson injektimin e shtypjeve të tasteve duke simuluar aktivitetin e një pajisjeje hyrëse të lidhur me Bluetooth. Pasi fiton akses te hyrja nga tastiera, një sulmues mund të kryejë veprime të ndryshme, si ekzekutimi i komandave në sistem, instalimi i aplikacioneve dhe ridrejtimi i mesazheve.
Dobësia shkaktohet nga fakti se driverët host HID (Human Interface Device) për pajisjet Bluetooth kanë një mënyrë që i lejon një pajisjeje periferike në distancë të krijojë dhe të vendosë lidhje të enkriptuara pa autentikim. Pajisje të tilla të lidhura mund të dërgojnë mesazhe të tastierës, të cilat përpunohen nga HID stack-u, duke hapur mundësinë për një sulm me injektim të mesazheve HID, i kryer pa ndërveprimin e përdoruesit. Ky sulm mund të kryhet nga një distancë deri në 100 metra nga viktima.
Mekanizmi i çiftimit të pajisjeve pa autentikim përcaktohet në specifikimin Bluetooth dhe, në varësi të konfigurimit të Bluetooth stack-ut, lejon lidhjen e një pajisjeje pa konfirmim nga përdoruesi. Për shembull, në Linux, kur përdoret Bluetooth stack-u BlueZ, për çiftim të fshehtë adaptori Bluetooth duhet të jetë në modalitetin e zbulimit dhe lidhjes. Në Android mjafton të jetë aktivizuar mbështetja për Bluetooth. Në iOS dhe macOS, që sulmi të ketë sukses, duhet të jetë i aktivizuar Bluetooth-i, si edhe të jetë e lidhur një tastierë pa tela.
Mundësia e injektimit të hyrjes u demonstrua në Ubuntu 18.04, 20.04, 22.04 dhe 23.10 me Bluetooth stack të bazuar në paketën BlueZ. ChromeOS nuk preket nga kjo dobësi, pasi konfigurimi i Bluetooth stack-ut të tij nuk lejon lidhje pa autentikim. Në Android, dobësia prek pajisjet me versione të platformës nga 4.2.2 deri në 14. Në macOS, dobësia u demonstrua në MacBook Pro 2022 me procesor Apple M2 dhe macOS 13.3.3, si edhe në MacBook Air 2017 me procesor Intel dhe macOS 12.6.7. Në iOS, dobësia u demonstrua në iPhone SE me iOS 16.6. Aktivizimi i modalitetit Lockdown nuk ofron mbrojtje ndaj sulmit në macOS dhe iOS.
Në Linux, dobësia u eliminua në bazën e kodit Bluez duke vendosur parametrin «ClassicBondedOnly» në vlerën «true», çka aktivizon modalitetin e sigurt dhe lejon krijimin e lidhjeve vetëm pas çiftëzimit. Më parë ishte vendosur vlera «false», e cila, për arsye përputhshmërie me disa pajisje hyrëse, ulte nivelin e sigurisë.
Në stack-un Bluetooth Fluoride, i përdorur në versionet më të fundit të Android, dobësia është korrigjuar duke bërë të detyrueshëm përdorimin e autentikimit për të gjitha lidhjet e enkriptuara. Rregullimet për Android janë publikuar vetëm për degët 11-14. Për pajisjet Pixel, dobësia u eliminua në përditësimin e firmuerit të dhjetorit. Për versionet e Android nga 4.2.2 deri në 10, dobësia mbetet e pakorrigjuar.
Burimi: linux.org.ru
