Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2023-08562

CVSS: 8.8
01.08.2023

Уязвимость интерфейса HID Profile (Human Interface Device) стека протоколов Bluetooth для ОС Linux BlueZ, позволяющая нарушителю повысить свои привилегии и выполнить произвольные команды

Уязвимость интерфейса HID Profile (Human Interface Device) стека протоколов Bluetooth для ОС Linux BlueZ связана с недостатками разграничения доступа. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, повысить свои привилегии и выполнить произвольные команды
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 01.08.2023
Класс уязвимости: Уязвимость архитектуры
Наличие эксплойта: Существует
Способ эксплуатации: Данные уточняются
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для BlueZ:
https://git.kernel.org/pub/scm/bluetooth/bluez.git/commit/profiles/input?id=25a471a83e02e1effb15d5a488b3f0085eaeb675

Для Android:
https://source.android.com/docs/security/bulletin/2023-12-01?hlru&;hl=ru
https://android.googlesource.com/platform/packages/modules/Bluetooth/+/25a7d9aaceea0f7d6cb4ae3da5aa66efb0bc7db8
https://android.googlesource.com/platform/packages/modules/Bluetooth/+/f4e439c22354f0aa868a982bc88bcc9de3bc37f7
https://android.googlesource.com/platform/packages/modules/Bluetooth/+/a99edb35d6c044dbd607a74b88102bf2f36d5ef5
https://android.googlesource.com/platform/packages/modules/Bluetooth/+/9194524a92e0f5859caeab1ff487d21d9b513d0b
https://android.googlesource.com/platform/packages/modules/Bluetooth/+/5673b3c6bbe8c6c9edb8afb5e9499dc3a41d3943

Для Ubuntu:
https://ubuntu.com/security/notices/USN-6540-1

Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2023-45866

Для Fedora:
https://bodhi.fedoraproject.org/updates/FEDORA-2023-6a3fe615d3
https://bodhi.fedoraproject.org/updates/FEDORA-2023-26a02512e1

Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Для ОС Astra Linux:
обновить пакет bluez до 5.54-1~bpo10+1+ci202405281355+astra3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0830SE17

Для ОС Аврора:
https://cve.omp.ru/bb25402

Для Astra Linux Special Edition 4.7 для архитектуры ARM:
обновить пакет bluez до 5.54-1~bpo10+1+ci202405281355+astra3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47

Для МСВСфера: https://errata.msvsphere-os.ru/definition/9/INFCSA-2024:9413?lang=ru

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-285 CWE-285: Improper Authorization
CWE-287 CWE-287: Improper Authentication

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2023-45866 Bluetooth HID Hosts in BlueZ may permit an unauthenticated Peripheral role HID Device to initiate and establish an encrypted...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
8.3 HIGH 2.0 AV:A/AC:L/Au:N/C:C/I:C/A:C
8.8 HIGH 3.0 AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2023-45866
Вендор:
  • Сообщество свободного программного обеспечения
  • Canonical Ltd.
  • Google Inc
  • ООО «Ред Софт»
  • ООО «РусБИТех-Астра»
  • Fedora Project
  • Apple Inc.
  • ООО «Открытая мобильная платформа»
  • ООО «НЦПР»
Тип ПО:
  • Операционная система
  • Прикладное ПО информационных систем
Наименование ПО:
  • Debian GNU/Linux
  • Ubuntu
  • Android
  • РЕД ОС
  • Astra Linux Special Edition
  • Fedora
  • BlueZ
  • MacOS
  • iOS
  • ОС Аврора
  • МСВСфера
Версия ПО:
  • 10 (Debian GNU/Linux)
  • 20.04 LTS (Ubuntu)
  • 16.04 ESM (Ubuntu)
  • 11 (Debian GNU/Linux)
  • 12 (Debian GNU/Linux)
  • 12 (Android)
  • 7.3 (РЕД ОС)
  • 1.7 (Astra Linux Special Edition)
  • 22.04 LTS (Ubuntu)
  • 12L (Android)
  • 4.7 (Astra Linux Special Edition)
  • 38 (Fedora)
  • 13 (Android)
  • 39 (Fedora)
  • 18.04 ESM (Ubuntu)
  • 23.04 (Ubuntu)
  • 11 (Android)
  • 23.10 (Ubuntu)
  • 14 (Android)
  • до 5.53 (BlueZ)
  • от 4.2.2 до 10 включительно (Android)
  • 13.3.3 (MacOS)
  • 12.6.7 (MacOS)
  • 16.6 (iOS)
  • до 5.1.1 включительно (ОС Аврора)
  • 9.5 (МСВСфера)
ОС и аппаратные платформы:
  • Debian GNU/Linux (10)
  • Ubuntu (20.04 LTS)
  • Ubuntu (16.04 ESM)
  • Debian GNU/Linux (11)
  • Debian GNU/Linux (12)
  • Android (12)
  • РЕД ОС (7.3)
  • Astra Linux Special Edition (1.7)
  • Ubuntu (22.04 LTS)
  • Android (12L)
  • Astra Linux Special Edition (4.7)
  • Fedora (38)
  • Android (13)
  • Fedora (39)
  • Ubuntu (18.04 ESM)
  • Ubuntu (23.04)
  • Android (11)
  • Ubuntu (23.10)
  • Android (14)
  • Android (от 4.2.2 до 10 включительно)
  • MacOS (13.3.3)
  • MacOS (12.6.7)
  • iOS (16.6)
  • ОС Аврора (до 5.1.1 включительно)
  • МСВСфера (9.5)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.