Haavoittuvuus 029/2017
Vakavia haavoittuvuuksia Bluetooth-toteutuksissa
13.09.2017 klo 11:14
Bluetooth-toteutuksista on löytynyt joukko haavoittuvuuksia joita kutsutaan nimellä BlueBorne. Haavoittuvuudet koskevat ainakin Android-, iOS-, Windows- ja Linux-käyttöjärjestelmiä. Haavoittuvuudet voivat mahdollistaa komentojen suorittamisen kohdelaitteessa.
Bluetooth-teknologia on ollu käytössä 2000-luvun alkupuolelta lähtien, ja teknologiasta vastaavan organisaation mukaan bluetoothia käyttäviä laitteita on yli 8,2 miljardia. Teknologian vanhoista toteutuksista on löytynyt vakavia haavoittuvuuksia joiden avulla hyökkääjä voi suorittaa laitteissa omia komentoja tai varastaa niistä tietoja.
- Palvelimet ja palvelinsovellukset
- Työasemat ja loppukäyttäjäsovellukset
- Verkon aktiivilaitteet
- Matkaviestinjärjestelmät
- Sulautetut järjestelmät
- Muut
Kohde
- Työasemat ja loppukäyttäjäsovellukset
- Matkaviestinjärjestelmät
- Sulautetut järjestelmät
Hyökkäystapa
- Ilman kirjautumista
- Etäkäyttö
- Ilman käyttäjän toimia
Hyväksikäyttö
- Komentojen mielivaltainen suorittaminen
- Luottamuksellisen tiedon hankkiminen
Ratkaisu
- Korjaava ohjelmistopäivitys
- Ongelman rajoittaminen
- Ei päivitystä
Haavoittuvat ohjelmistot:
- Android: Ennen syyskuun 2017 päivityksiä
- Windows: Ennen syyskuun 2017 päivityksiä
- iOS: Ennen versiota 10
- Apple TV: Ennen versiota 7.2.2
- Linux: Ennen syyskuun 2017 päivityksiä
Ratkaisu- ja rajoitusmahdollisuudet:
- Haavoittuvuuteen on korjaus kaikissa viimeisimmissä Windows-, iOS-, Linux- ja Android-käyttöjärjestelmäytimen versioissa. Tarkemmat tiedot oman laitteesi tilanteesta saat valmistajalta.
- Haavoittuvuutta on mahdollista hyväksikäyttää vaikkei laitetta olisikaan asetettu näkyväksi muille laitteille bluetoothin kautta.
- Bluetoothin kytkeminen pois käytöstä suojaa haavoittuvuuden hyväksikäytöltä.
Lisätietoa:
- http://www.kb.cert.org/vuls/id/240311
- https://www.armis.com/blueborne/
- http://go.armis.com/hubfs/BlueBorne%20Technical%20White%20Paper.pdf
- CVE-2017-1000251
- CVE-2017-1000250
- CVE-2017-0781
- CVE-2017-0782
- CVE-2017-0783
- CVE-2017-0785
- CVE-2017-8628
- CVE-2017-14315
Päivityshistoria
-
13.09.2017 klo 11:14Julkaistu
Yhteystiedot
Viestintävirasto
Kyberturvallisuuskeskus
PL 313, 00181 Helsinki
Mediayhteydenotot puhelimitse 0295 390 248
