Linuxに脆弱性「BleedingTooth」が判明 - 近接環境からコード実行のおそれ
Linuxで採用されているBluetoothプロトコルスタック「BlueZ」に脆弱性「BleedingTooth」が含まれていることがわかった。アップデートが呼びかけられている。
バージョンによって影響を受ける脆弱性は異なるが、Bluetoothで通信可能な範囲から認証なしに悪用されるおそれがある3件の脆弱性が明らかとなったもの。
Googleのセキュリティ研究者であるAndy Nguyen氏が報告したもので、脆弱性は「BleedingTooth」と名付けられており、実証コード(PoC)も公開されている。いずれもソフトウェアに起因するだけでなく、悪意あるBluetoothチップにおいても悪用されるおそれがあるという。
「型の取り違え」に起因する脆弱性「CVE-2020-12351」は、カーネルの権限による任意のコード実行やサービス拒否などを引き起こすことが可能となる脆弱性。
「L2CAP(Logical Link Control and Adaptation Protocol)」のパケットを送りつけることで悪用が可能。攻撃には対象機器の「BDアドレス」を把握する必要があるとしている。
(Security NEXT - 2020/10/15 )
ツイート
関連リンク
PR
関連記事
「FortiWeb」に悪用済み脆弱性が判明 - 今月2件目
「MS Edge」にアップデート - ゼロデイ脆弱性を解消
「Monsta FTP」に深刻な脆弱性 - 8月のアップデートで修正済み
ファイル管理ツール「File Browser」に脆弱性 - 依存ライブラリに起因
「Chrome」のスクリプトエンジンにゼロデイ脆弱性 - 修正版が公開
Appleの動画エンコーダ「Compressor」に脆弱性 - アップデートで修正
Zoho製アプリ監視ツールにコマンド検証回避の脆弱性 - アップデートで修正
「IBM AIX」のNIM関連機能に深刻な脆弱性 - アップデートで修正
「MS Edge」にアップデート - 「V8」の脆弱性を解消
米当局、「FortiWeb」の脆弱性悪用に注意喚起

