Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2021-04863

CVSS: 5.7
08.06.2021

Уязвимость стека протоколов Bluetooth для ОС Linux BlueZ, связанная с неправильной авторизацией, позволяющая нарушителю получить доступ к конфиденциальным данным

Уязвимость стека протоколов Bluetooth для ОС Linux BlueZ связана с неправильной авторизацией. Эксплуатация уязвимости позволяет нарушителю, действующему удаленно, получить доступ к конфиденциальным данным
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 08.06.2021
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Нарушение авторизации
Способ устранения: Нет данных
Меры по устранению: Для Bluez:
Использование рекомендаций производителя: https://www.intel.com/content/www/us/en/security-center/advisory/intel-sa-00517.html

Для Debian:
Использование рекомендаций производителя: https://security-tracker.debian.org/tracker/CVE-2021-0129

Для ОС Astra Linux:
использование рекомендаций производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20211008SE16

Для ОСОН Основа:
Обновление программного обеспечения bluez до версии 5.50-1.2~deb10u2

Для ОСОН ОСнова Оnyx:
Обновление программного обеспечения bluez до версии 5.65-1

Для Linux:
https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=6d19628f539fccf899298ff02ee4c73e4bf6df3f
https://git.kernel.org/pub/scm/bluetooth/bluez.git/commit/?id=00da0fb4972cf59e1c075f313da81ea549cb8738
https://kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.4.270
https://kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.9.270
https://kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.14.234
https://kernel.org/pub/linux/kernel/v4.x/ChangeLog-4.19.192
https://kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.4.122
https://kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.10.40
https://kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.12.7

Для ОС ОН «Стрелец»:
Обновление программного обеспечения bluez до версии 5.43-2+deb9u5

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-863 Некорректная авторизация

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2021-0129 Improper access control in BlueZ may allow an authenticated user to potentially enable information disclosure via adjacent ac...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
2.7 LOW 2.0 AV:A/AC:L/Au:S/C:P/I:N/A:N
5.7 MEDIUM 3.0 AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2021-0129
Вендор:
  • Сообщество свободного программного обеспечения
  • ООО «РусБИТех-Астра»
  • АО "НППКТ"
  • АО «Концерн ВНИИНС»
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
Наименование ПО:
  • Debian GNU/Linux
  • Astra Linux Special Edition
  • BlueZ
  • ОСОН ОСнова Оnyx
  • Linux
  • ОС ОН «Стрелец»
Версия ПО:
  • 9 (Debian GNU/Linux)
  • 1.6 «Смоленск» (Astra Linux Special Edition)
  • 10 (Debian GNU/Linux)
  • 11 (Debian GNU/Linux)
  • до 5.57 (BlueZ)
  • до 2.1 (ОСОН ОСнова Оnyx)
  • до 2.6 (ОСОН ОСнова Оnyx)
  • от 4.0 до 4.4.269 включительно (Linux)
  • от 4.10 до 4.14.233 включительно (Linux)
  • от 4.15 до 4.19.191 включительно (Linux)
  • от 4.20 до 5.4.121 включительно (Linux)
  • от 5.5 до 5.10.39 включительно (Linux)
  • от 5.11 до 5.12.6 включительно (Linux)
  • от 4.5 до 4.9.269 включительно (Linux)
  • до 16.01.2023 (ОС ОН «Стрелец»)
ОС и аппаратные платформы:
  • Debian GNU/Linux (9)
  • Astra Linux Special Edition (1.6 «Смоленск»)
  • Debian GNU/Linux (10)
  • Debian GNU/Linux (11)
  • ОСОН ОСнова Оnyx (до 2.1)
  • ОСОН ОСнова Оnyx (до 2.6)
  • Linux (от 4.0 до 4.4.269 включительно)
  • Linux (от 4.10 до 4.14.233 включительно)
  • Linux (от 4.15 до 4.19.191 включительно)
  • Linux (от 4.20 до 5.4.121 включительно)
  • Linux (от 5.5 до 5.10.39 включительно)
  • Linux (от 5.11 до 5.12.6 включительно)
  • Linux (от 4.5 до 4.9.269 включительно)
  • ОС ОН «Стрелец» (до 16.01.2023)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.