Avis de sécurité

Avis de sécurité


CERTFR-2022-AVI-1107 : Multiples vulnérabilités dans Bluetooth Core Specification (15 décembre 2022)

Publié le 15 décembre 2022 09:13

Risque(s)

  • Contournement de la politique de sécurité
  • Atteinte à l'intégrité des données
  • Atteinte à la confidentialité des données

Systèmes affectés

  • Bluetooth Core Specification versions 1.0B à 5.3 (pour la CVE-2022-25837)
  • Bluetooth Core Specification versions 4.0 à 5.3 (pour la CVE-2022-25836)

Résumé

De multiples vulnérabilités ont été découvertes dans Bluetooth. Elles permettent à un attaquant de provoquer un contournement de la politique de sécurité, une atteinte à l'intégrité des données et une atteinte à la confidentialité des données.

Solution

Ces deux vulnérabilités permettent à un attaquant de contourner la phase d’authentification entre deux équipements communiquant soit via le protocole Bluetooth Low Energy (BLE) soit Bluetooth Basic Rate/Enhanced Data Rate (BR/EDR). En exploitant ces vulnérabilités, l’attaquant est en mesure de s’insérer dans la communication (attaque de l’homme du milieu ou man-in-the-middle, MITM), lui permettant d’espionner les échanges et potentiellement altérer leur intégrité.

Ces vulnérabilités doivent être prises en compte dans l’analyse de risques s’il n’est pas possible de désactiver le mode ‘Legacy Pairing’ sur tous les équipements devant se connecter entre eux et forcer l’usage exclusif du mode ‘Secure Connections Only Mode’.

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation

LIENS ASSOCIES


Inscrivez-vous à la newsletter CSIRT pour recevoir périodiquement les publications

Contact

contact@csirt-universitaire.org
+221 78 601 64 64
BP: XXX - Sénégal