PT-2020-13611 · Texas Instruments · Simplelink-Cc2640R2-Sdk

Publicado

2020-08-31

·

Atualizado

2021-07-21

·

CVE-2020-13593

CVSS v3.1

8.8

Alta

VetorAV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Texas Instruments SimpleLink SIMPLELINK-CC2640R2-SDK, versões 2.2.3 e anteriores
Descrição
A implementação do Protocolo Bluetooth Low Energy Secure Manager apresenta uma falha que permite que um invasor dentro do alcance de rádio ignore a verificação Diffie-Hellman durante o emparelhamento de Conexão Segura, caso a configuração de criptografia da Camada de Enlace seja realizada anteriormente. Isso permite que o invasor estabeleça uma sessão criptografada com uma Chave de Longo Prazo não autenticada, obtendo potencialmente acesso arbitrário de leitura/gravação a dados protegidos do serviço GATT, causando uma negação de serviço ou controlando o funcionamento de um dispositivo.
Recomendações
Para o Texas Instruments SimpleLink SIMPLELINK-CC2640R2-SDK versões 2.2.3 e anteriores, considere desativar o Protocolo Bluetooth Low Energy Secure Manager até que um patch esteja disponível para impedir a exploração. Restrinja o acesso aos dados protegidos do serviço GATT para minimizar o risco de acesso não autorizado. Evite usar chaves de longo prazo não autenticadas em sessões criptografadas para reduzir o risco de controle do dispositivo ou violações de dados. No momento, não há informações sobre uma versão mais recente que contenha uma correção para este problema.

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-13593

Produtos afetados

Simplelink-Cc2640R2-Sdk