Сегодня 16 сентября 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

В Bluetooth нашли очередную уязвимость, которая угрожает Mac, iPhone и миллиардам Android-устройств

В технологии Bluetooth существует уязвимость, которая позволяет обходить механизмы аутентификации и эмулировать нажатия клавиш на устройствах Apple, а также на гаджетах под управлением Android и Linux. Уязвимость обнаружил инженер компании SkySafe, которая специализируется на решениях безопасности, связанных с дронами.

 Источник изображения: Robinraj Premchand / pixabay.com

Источник изображения: Robinraj Premchand / pixabay.com

Уязвимость, которой присвоен номер CVE-2023-45866, не требует для эксплуатации какого-либо специального оборудования — атака осуществляется с компьютера под управлением Linux при помощи обычного Bluetooth-адаптера. Обнаруживший ошибку инженер Марк Ньюлин (Marc Newlin) сообщил о ней в Apple, Google, Canonical и Bluetooth SIG. Он готов предать широкой огласке все касающиеся уязвимости подробности и предложить образец кода её эксплуатации на одной из предстоящих конференций, но хочет подождать, пока разработчики её исправят. Атака позволяет находящемуся поблизости от компьютера жертвы злоумышленнику эмулировать нажатия клавиш и выполнять вредоносные действия на устройствах, если на них не нужно вводить пароль или производить вход по биометрии.

«Уязвимость срабатывает путём обмана Bluetooth-хоста при соединении с бутафорской клавиатурой без подтверждения пользователем. В спецификации Bluetooth описан базовый механизм соединения без аутентификации, а специфичные для уязвимости ошибки открывают его для злоумышленника», — прокомментировал своё открытие Ньюлин. В 2016 году он разработал метод атаки MouseJack, позволяющий также фальсифицировать нажатия клавиш при работе с клавиатурами и мышами 17 производителей.

Корни новой уязвимости уходят ещё глубже: исследователь подтвердил осуществимость атаки на устройствах под управлением Android версий от 4.2.2 до 10 — для них исправления нет и не будет. Для устройств под Android версий от 11 до 14 компания Google уже разработала патч, который уже доступен её OEM-партнёрам и выйдет для устройств Pixel в декабрьском обновлении. В лагере Linux уязвимость была исправлена в 2020 году, но из всех дистрибутивов её внедрили только в ChromeOS. В других, включая Ubuntu, Debian, Fedora, Gentoo, Arch и Alpine, патч по умолчанию отключён. Уязвимыми остаются, в частности, версии с долгосрочной поддержкой Ubuntu 18.04, 20.04, 22.04 и текущая 23.10. Уязвимость актуальна для устройств под Apple macOS и iOS, когда к машине подключена клавиатура Magic Keyboard, и режим Apple LockDown от неё не защищает. Apple подтвердила Ньюлину, что получила его сообщение, но сроков устранения уязвимости не уточнила.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Samsung объявила большой список устройств Galaxy, которые получат OneUI 8 до конца года 48 мин.
Энтузиасты портировали FSR 4 на Radeon RX 7000 и Nvidia GeForce RTX 30 — благодаря утечке из AMD 2 ч.
Google меняет подход к обновлениям безопасности Android, но пользователи это вряд ли заметят 3 ч.
Borderlands 4 «работает хуже обычного для игры на Unreal Engine 5» — эксперты Digital Foundry раскритиковали новый шутер от Gearbox 4 ч.
TikTok в США продолжит использовать китайские алгоритмы, а за инфраструктуру будет отвечать Oracle 4 ч.
15 хакерских группировок объявили о закрытии — хакеры хотят насладиться «золотыми парашютами» 4 ч.
«Яндекс» научил «Алису» оживлять фото 5 ч.
OpenAI приняла на работу сбежавшего из xAI финансового директора 5 ч.
Хакеры украли данные миллионов клиентов Gucci и Balenciaga, включая информацию о покупках 5 ч.
Диски уходят: продажи игр на физических носителях в прошлом году принесли Sony только 3 % от общего объёма выручки 6 ч.
Google сообщила об инвестициях £5 млрд в развитие ИИ в Великобритании 12 мин.
Eaton представила решение для обнаружения скачков энергопотребления в ИИ-системах 2 ч.
Представлен доступный фотофлагман Meizu 22 с Snapdragon 8s Gen 4 и четырьмя 50-Мп камерами 2 ч.
Основатель Alibaba Джек Ма успешно пережил пять лет гонений и вернулся к управлению своей компанией 2 ч.
Решительные действия и наука спасли озоновый слой, но ускорили глобальное потепление 2 ч.
Первый в отрасли квантовый компьютер на полупроводниковых чипах заработал в Великобритании 3 ч.
ATP выпустила индустриальные SSD серий N701/N601 вместимостью до 960 Гбайт 4 ч.
Китайский регулятор обвинил NVIDIA в нарушении антимонопольного законодательства при покупке Mellanox 4 ч.
Сделанный для Китая ускоритель Nvidia RTX 6000D провалился в продаже — GeForce RTX 5090 лучше 4 ч.
Смартфон Xiaomi 17 Pro показался на видео — у него будет второй дисплей в блоке камер 5 ч.