Новая атака на Bluetooth позволяет имитировать другое устройство - «Новости» » Интернет технологии
sitename
Microsoft патчит более 160 уязвимостей, включая две 0-day - «Новости»
Microsoft патчит более 160 уязвимостей, включая две 0-day - «Новости»
Google усиливает защиту Pixel 10: в модеме появился DNS-парсер на Rust - «Новости»
Google усиливает защиту Pixel 10: в модеме появился DNS-парсер на Rust - «Новости»
СМИ: операторы подписали мораторий на расширение зарубежных каналов связи - «Новости»
СМИ: операторы подписали мораторий на расширение зарубежных каналов связи - «Новости»
Хостеров могут обязать выявлять и отказывать в услугах операторам VPN - «Новости»
Хостеров могут обязать выявлять и отказывать в услугах операторам VPN - «Новости»
Grinex: биржу атаковали западные спецслужбы. У пользователей похитили более 1 млрд рублей - «Новости»
Grinex: биржу атаковали западные спецслужбы. У пользователей похитили более 1 млрд рублей - «Новости»
После случайной блокировки разработчиков Microsoft запускает ускоренную процедуру восстановления - «Новости»
После случайной блокировки разработчиков Microsoft запускает ускоренную процедуру восстановления - «Новости»
Критическая уязвимость в Nginx UI позволяет получить полный контроль над сервером - «Новости»
Критическая уязвимость в Nginx UI позволяет получить полный контроль над сервером - «Новости»
За управление сайтами в даркнете предложили ввести уголовную ответственность - «Новости»
За управление сайтами в даркнете предложили ввести уголовную ответственность - «Новости»
Взлом 30 плагинов для WordPress привел к распространению малвари на тысячи сайтов - «Новости»
Взлом 30 плагинов для WordPress привел к распространению малвари на тысячи сайтов - «Новости»
В Windows появилась защита от вредоносных файлов .rdp - «Новости»
В Windows появилась защита от вредоносных файлов .rdp - «Новости»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Новости » Новая атака на Bluetooth позволяет имитировать другое устройство - «Новости»

Эксперты Национального агентства безопасности информационных систем (ANSSI) заявили, что в спецификациях Bluetooth Core и Mesh Profile обнаружены проблемы, которые позволяют атакующему выдать себя за легитимное устройство во время сопряжения, а также запускать атаки типа man-in-the-middle (разумеется, находясь в зоне действия беспроводной сети).


Детальное описание всех семи обнаруженных багов, а также рекомендации по их устранению уже опубликовали специалисты организации Bluetooth Special Interest Group (Bluetooth SIG).


По информации CERT/CC, хотя бы перед некоторыми из этих проблем уязвимы продукты Android Open Source Project (AOSP), Cisco, Intel, Red Hat, Microchip Technology и Cradlepoint. Еще около двух десятков производителей подтвердили, что их продукты не пострадали, а решения примерно 200 других поставщиков могут быть уязвимыми, но их точный статус пока неизвестен.


Сообщается, что разработчики AOSP уже работают над исправлениями для уязвимостей CVE-2020-26555 и CVE-2020-26558, затрагивающих устройства на базе Android. Патчи должны войти в состав следующего бюллетеня безопасности для Android.


Cisco также работает над исправлением проблем CVE-2020-26555 и CVE-2020-26558, влияющих на ее продукты. Компания отслеживает эти уязвимости как PSIRT-0503777710.


Эксперты Bluetooth SIG объясняют, что для использования CVE-2020-26555 «злоумышленник должен иметь возможность идентифицировать [адрес уязвимого устройства Bluetooth], прежде чем он сможет начать атаку. В случае успеха злоумышленник сможет завершить сопряжение с известным link-ключом, установить зашифрованное соединение с уязвимым устройством и получить доступ к любым профилям, доступным через сопряжение с удаленным девайсом, поддерживающим Legacy Pairing».


Что касается проблемы CVE-2020-26558, злоумышленник должен находиться в зоне досягаемости двух сопрягаемых Bluetooth-устройств, аутентифицировать одно из устройств на собственном устройстве. Однако эта атака не позволяет успешно установить соединение между устройствами, что предотвращает полноценную MitM-атаку.


Эксперты Национального агентства безопасности информационных систем (ANSSI) заявили, что в спецификациях Bluetooth Core и Mesh Profile обнаружены проблемы, которые позволяют атакующему выдать себя за легитимное устройство во время сопряжения, а также запускать атаки типа man-in-the-middle (разумеется, находясь в зоне действия беспроводной сети). Детальное описание всех семи обнаруженных багов, а также рекомендации по их устранению уже опубликовали специалисты организации Bluetooth Special Interest Group (Bluetooth SIG). По информации CERT/CC, хотя бы перед некоторыми из этих проблем уязвимы продукты Android Open Source Project (AOSP), Cisco, Intel, Red Hat, Microchip Technology и Cradlepoint. Еще около двух десятков производителей подтвердили, что их продукты не пострадали, а решения примерно 200 других поставщиков могут быть уязвимыми, но их точный статус пока неизвестен. Сообщается, что разработчики AOSP уже работают над исправлениями для уязвимостей CVE-2020-26555 и CVE-2020-26558, затрагивающих устройства на базе Android. Патчи должны войти в состав следующего бюллетеня безопасности для Android. Cisco также работает над исправлением проблем CVE-2020-26555 и CVE-2020-26558, влияющих на ее продукты. Компания отслеживает эти уязвимости как PSIRT-0503777710. Эксперты Bluetooth SIG объясняют, что для использования CVE-2020-26555 «злоумышленник должен иметь возможность идентифицировать _
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS
запостил(а)
Parson
Вернуться назад

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: