PT-2021-11246 · Unknown · Bluetooth Mesh

Publicado

2021-05-24

·

Atualizado

2022-04-29

·

CVE-2020-26556

CVSS v3.1

7.5

Alta

VetorAV:A/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
**Nome do software vulnerável e versões afetadas:
Perfil Bluetooth Mesh versões 1.0 e 1.0.1
Descrição:
A vulnerabilidade permite que um dispositivo próximo realize com sucesso um ataque de força bruta contra um AuthValue insuficientemente aleatório antes que o procedimento de provisionamento expire, podendo concluir a autenticação por meio do uso do Malleable Commitment. Isso poderia ser explorado em cenários reais em que um invasor esteja próximo ao dispositivo alvo.
Recomendações:
Para a versão 1.0 do perfil Bluetooth Mesh, considere implementar medidas de segurança adicionais para proteger contra ataques de força bruta ao AuthValue.
Para o perfil Bluetooth Mesh versão 1.0.1, aplique a mesma mitigação da versão 1.0, com foco em aumentar a aleatoriedade do AuthValue para impedir ataques de força bruta bem-sucedidos.
Como solução temporária, considere restringir o tempo limite do procedimento de provisionamento para minimizar a janela de oportunidade para um invasor realizar um ataque de força bruta.

Correção

Improper Restriction of Excessive Authentication Attempts

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-26556

Produtos afetados

Bluetooth Mesh