PT-2021-22203 · Jbl · Jbl Go 2
Ben Nassi
+4
·
Publicado
2021-08-11
·
Atualizado
2021-08-23
·
CVE-2021-38548
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Dispositivos JBL Go 2 até 09/08/2021
Descrição
A vulnerabilidade permite que invasores remotos recuperem sinais de voz a partir de um LED no dispositivo por meio de um telescópio e um sensor eletro-óptico, também conhecido como ataque “Glowworm”. Isso é possível porque o LED indicador de energia dos alto-falantes está conectado diretamente à linha de alimentação, tornando a intensidade do LED indicador de energia do dispositivo correlacionada ao consumo de energia. O som reproduzido pelos alto-falantes afeta seu consumo de energia, o que também é correlacionado à intensidade da luz dos LEDs. Ao analisar medições obtidas de um sensor eletro-óptico direcionado aos LEDs indicadores de energia dos alto-falantes, é possível recuperar o som reproduzido por eles.
Recomendações
Para dispositivos JBL Go 2 fabricados até 09/08/2021, considere desativar o LED indicador de energia para minimizar o risco de exploração até que uma correção esteja disponível. Restrinja o acesso à linha de alimentação do dispositivo para impedir a medição não autorizada do consumo de energia. Evite usar o dispositivo em ambientes onde ele possa ser facilmente monitorado com um telescópio e um sensor eletro-óptico. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Jbl Go 2