PT-2021-14449 · Elementary Os · Switchboard Bluetooth Plug
Davidmhewitt
·
Publicado
2021-03-12
·
Atualizado
2024-11-12
·
CVE-2021-21367
CVSS v3.1
8.1
Alta
| Vetor | AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas
Switchboard Bluetooth Plug para o elementary OS, versões 2.3.0 a 2.3.5
Descrição
A vulnerabilidade permite que invasores fisicamente próximos emparelhem-se com um dispositivo que execute uma versão afetada do switchboard-plug-bluetooth sem o consentimento ativo do usuário, podendo extrair dados de serviços instalados ou controlar o dispositivo. Por padrão, o elementary OS não expõe serviços que permitam a extração de informações via Bluetooth, mas serviços instalados, como softwares de compartilhamento de lista de contatos, podem estar vulneráveis. Os invasores também podem reproduzir áudio ou apresentar um dispositivo HID para controlar o dispositivo. Os usuários devem verificar e remover dispositivos emparelhados não confirmados.
Recomendações
Para versões anteriores à 2.3.5, a fim de mitigar totalmente o risco, não abra o plug-in Bluetooth no switchboard e use um método diferente para emparelhar dispositivos, se necessário, como a CLI
bluetoothctl. Para reduzir a probabilidade desse problema em versões sem patch, abra o plug-in Bluetooth apenas por breves intervalos quando for absolutamente necessário e, de preferência, não em áreas públicas lotadas. Para a melhor solução, atualize para a versão 2.3.5 ou posterior.Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Switchboard Bluetooth Plug