PT-2021-14449 · Elementary Os · Switchboard Bluetooth Plug

Davidmhewitt

·

Publicado

2021-03-12

·

Atualizado

2024-11-12

·

CVE-2021-21367

CVSS v3.1

8.1

Alta

VetorAV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
Switchboard Bluetooth Plug para o elementary OS, versões 2.3.0 a 2.3.5
Descrição
A vulnerabilidade permite que invasores fisicamente próximos emparelhem-se com um dispositivo que execute uma versão afetada do switchboard-plug-bluetooth sem o consentimento ativo do usuário, podendo extrair dados de serviços instalados ou controlar o dispositivo. Por padrão, o elementary OS não expõe serviços que permitam a extração de informações via Bluetooth, mas serviços instalados, como softwares de compartilhamento de lista de contatos, podem estar vulneráveis. Os invasores também podem reproduzir áudio ou apresentar um dispositivo HID para controlar o dispositivo. Os usuários devem verificar e remover dispositivos emparelhados não confirmados.
Recomendações
Para versões anteriores à 2.3.5, a fim de mitigar totalmente o risco, não abra o plug-in Bluetooth no switchboard e use um método diferente para emparelhar dispositivos, se necessário, como a CLI bluetoothctl. Para reduzir a probabilidade desse problema em versões sem patch, abra o plug-in Bluetooth apenas por breves intervalos quando for absolutamente necessário e, de preferência, não em áreas públicas lotadas. Para a melhor solução, atualize para a versão 2.3.5 ou posterior.

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-21367
GHSA-5P3G-J69G-W2MQ
OPENSUSE-SU-2024:14486-1

Produtos afetados

Switchboard Bluetooth Plug