Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Linuxに脆弱性「BleedingTooth」が判明 - 近接環境からコード実行のおそれ

Linuxで採用されているBluetoothプロトコルスタック「BlueZ」に脆弱性「BleedingTooth」が含まれていることがわかった。アップデートが呼びかけられている。

バージョンによって影響を受ける脆弱性は異なるが、Bluetoothで通信可能な範囲から認証なしに悪用されるおそれがある3件の脆弱性が明らかとなったもの。

Googleのセキュリティ研究者であるAndy Nguyen氏が報告したもので、脆弱性は「BleedingTooth」と名付けられており、実証コード(PoC)も公開されている。いずれもソフトウェアに起因するだけでなく、悪意あるBluetoothチップにおいても悪用されるおそれがあるという。

「型の取り違え」に起因する脆弱性「CVE-2020-12351」は、カーネルの権限による任意のコード実行やサービス拒否などを引き起こすことが可能となる脆弱性。

「L2CAP(Logical Link Control and Adaptation Protocol)」のパケットを送りつけることで悪用が可能。攻撃には対象機器の「BDアドレス」を把握する必要があるとしている。

(Security NEXT - 2020/10/15 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

Fortinet、アドバイザリ13件を公開 - 複数製品の脆弱性を修正
「Rust」によるWindowsバッチ処理に脆弱性 - アップデートが公開
Juniper Networks、セキュリティアドバイザリ36件を公開 - 「クリティカル」も
「PAN-OS」に関する脆弱性7件を修正 - Palo Alto Networks
「OpenSSL」にサービス拒否の脆弱性 - 次期更新で修正予定
「Node.js」にコマンドインジェクションの脆弱性 - Windows環境に影響
「Chrome」に3件の脆弱性 - アップデートが公開
ビデオ会議サービス「Zoom」のクライアントソフトに脆弱性
MS、4月の月例パッチで脆弱性147件に対応 - 1件は悪用済み
「WordPress 6.5.2」が公開 - XSS脆弱性を修正