New Bluetooth vulnerability: More than a billion devices at risk

Cybersecurity researchers have discovered a new vulnerability affecting Bluetooth modules. They estimate that this security issue affects more than a billion Android and Windows devices. The malware is available in the firmware of Bluetooth chips from Qualcomm, Silicon Labs, Intel and others.

За даними MSPoweruser, вразливість є в прошивках одинадцяти виробників чіпів Bluetooth. Вони називають сам експлойт «BrakTooth», і поки тільки три виробники випустили виправлення для захисту від майбутніх зломів: BluTrum, Expressif і Infineon. Решті з них, включаючи Intel і Qualcomm, ще належить розв’язувати цю проблему. Це означає, що мільйони пристроїв залишаються незахищеними.

Also, since the hack requires Bluetooth to be enabled on the device, users are advised to disable Bluetooth as a safe precaution until the respective manufacturers release a full firmware patch.

Products that we know of that are used for Braktooth include (there are others):

  • Смартфони – Pocophone F1, Oppo Reno 5G і ін.
  • Ноутбуки Dell – Optiplex, Alienware та інш.;
  • Пристрої Microsoft Surface – Surface Go 2, Surface Pro 7, Surface Book 3 і т.і.

Bluetooth vulnerabilities are nothing new, as many hackers have used this method in the past to gain illegal access to Bluetooth-enabled devices to eavesdrop, steal data, infect with malware, or even gain complete control over the device.

All vulnerabilities

Повні технічні подробиці та пояснення всіх 16 вразливостей можна знайти на спеціальному вебсайті BrakTooth, де вони пронумеровані V1 – V16 разом з відповідними CVE. Дослідники стверджують, що всі 11 постачальників були повідомлені про ці проблеми безпеки кілька місяців тому (більше 90 днів), задовго до того, як вони опублікували свої висновки.

Expressif (pdf), Infineon and Bluetrum have released fixes. While receiving the necessary information, other vendors confirmed the researchers' findings but could not confirm the exact release date of the security patch, citing internal investigations into how each of BrakTooth's bugs affected their software stacks and product portfolios. Texas Instruments has said that it will not address the flaws affecting its chipsets.

CVE-2021-28139

Комп’ютери з уразливими безпеками доступні в базі даних Common Vulnerabilities and Exposures (CVE). Його мета — спростити спільне використання даних для різних вразливостей (інструментів, баз даних і сервісів). Найбільш серйозна уразливість в BrakTooth вказана у CVE-2021-28139, що дозволяє зловмисникам в радіодіапазоні запускати виконання довільного коду зі спеціально створеної корисним навантаженням.

Although CVE-2021-28139 affects smart devices and industrial equipment running on Espressif Systems' ESP32 SoC boards, the problem may affect many of the other 1400 commercial products that likely reused the same Bluetooth software stack.

What's your reaction?
Cool
0
Cool
Happy
0
Happy
Shaking
0
Shaking
Interesting
0
Interesting
Sad
0
Sad
Angry
0
Angry
Read Gizchina on Google News

Did you like the article? Thanks to the editors!

Source
Share with friends

I have always been interested in IT technologies. And since my previous many years of professional activity (which is design and pre-press preparation) is not possible without their help, it so happened that everything that was related to computers (for example, collecting and modernizing "hardware", as well as configuring software ) I always had to do it myself.

Well, with the advent of gadgets in our lives, the scope of my interests expanded to include them as well.

I like to study and analyze the capabilities of various devices, and for many years, before buying anything new, I always study the capabilities of each potential model for a long time and carefully, spend quite a long and painstaking work, read reviews, reviews and comparisons.

The reward for my time is usually that most of the time I really do get the best of what I can get within my budget.

Rate the author
( 1 grade, average 1 з 5 )
GizChina.Com.Ua