BlueBorne es un tipo de vulnerabilidad de seguridad con implementaciones de Bluetooth en Android , iOS , Linux y Windows . [1] [2] [3] Afecta a muchos dispositivos electrónicos como computadoras portátiles , autos inteligentes , teléfonos inteligentes y dispositivos portátiles . Un ejemplo es CVE - 2017-14315. Las vulnerabilidades fueron reportadas por primera vez por Armis, la compañía de ciberseguridad de inteligencia de activos, el 12 de septiembre de 2017. [1] [2] [4] [5] [6] Según Armis, "El vector de ataque BlueBorne puede afectar potencialmente a todos los dispositivos con capacidades Bluetooth, estimados en más de 8.2 mil millones de dispositivos en la actualidad [2017]". [1]
Historia
Las vulnerabilidades de seguridad de BlueBorne fueron reportadas por primera vez por Armis, la empresa de ciberseguridad e inteligencia de activos, el 12 de septiembre de 2017. [1]
Información técnica
Las vulnerabilidades de BlueBorne son un conjunto de 8 vulnerabilidades independientes. [7] Se pueden dividir en grupos según la plataforma y el tipo. Se encontraron vulnerabilidades en el código Bluetooth de las plataformas Android, iOS, Linux y Windows: [8]
- Vulnerabilidad RCE en el kernel de Linux: CVE-2017-1000251 [9]
- Vulnerabilidad de fuga de información sobre la pila Bluetooth de Linux (BlueZ): CVE-2017-1000250 [10]
- Vulnerabilidad de fuga de información de Android: CVE-2017-0785 [11]
- Vulnerabilidad n.° 1 de RCE en Android: CVE-2017-0781 [12]
- Vulnerabilidad RCE en Android n.° 2: CVE-2017-0782 [13]
- La piña Bluetooth en Android: fallo lógico CVE-2017-0783 [14]
- La piña de Bluetooth en Windows: error lógico CVE-2017-8628 [15]
- Vulnerabilidad RCE del protocolo de audio de bajo consumo de Apple: CVE-2017-14315 [16]
Las vulnerabilidades son una mezcla de vulnerabilidades de fuga de información , vulnerabilidades de ejecución remota de código o vulnerabilidades de falla lógica. La vulnerabilidad de Apple iOS era una vulnerabilidad de ejecución remota de código debido a la implementación de LEAP (Low Energy Audio Protocol). Esta vulnerabilidad solo estaba presente en versiones anteriores de Apple iOS. [17]
Impacto
En 2017, se estimó que BlueBorne podría afectar potencialmente a todos los 8.2 mil millones de dispositivos Bluetooth en todo el mundo, [1] aunque aclaran que 5.3 mil millones de dispositivos Bluetooth están en riesgo. [18] Muchos dispositivos están afectados, incluidos portátiles , coches inteligentes , teléfonos inteligentes y gadgets portátiles . [1] [2] [4] [5] [6]
En 2018, un año después de la divulgación original, Armis estimó que más de 2 mil millones de dispositivos aún eran vulnerables. [19] [20]
Mitigación
Google ofrece un escáner de vulnerabilidades BlueBorne de Armis para Android . [21] Los procedimientos [ aclaración necesaria ] para ayudar a proteger los dispositivos de las vulnerabilidades de seguridad de BlueBorne se informaron en septiembre de 2017. [22] [23] [24] [ necesita actualización ]
Referencias
- ^ Personal de abcdef (12 de septiembre de 2017). "El vector de ataque "BlueBorne" expone casi todos los dispositivos conectados". Armis.com . Consultado el 5 de enero de 2018 .
- ^ Personal de abc (12 de septiembre de 2017). «BlueBorne: cómo proteger a la empresa de BlueBorne» (PDF) . Armis.com . Archivado desde el original (PDF) el 20 de diciembre de 2017 . Consultado el 5 de enero de 2018 .
- ^ Biggs, Jpohn (12 de septiembre de 2017). «Nueva vulnerabilidad de Bluetooth puede hackear un teléfono en 10 segundos». TechCrunch . Consultado el 5 de enero de 2018 .
- ^ ab Newman, Lily Hay (13 de septiembre de 2017). "Oye, apaga el Bluetooth cuando no lo estés usando". Wired . Consultado el 5 de enero de 2018 .
- ^ ab Hildenbrand, Jerry (16 de septiembre de 2017). "Hablemos de Blueborne, la última vulnerabilidad de Bluetooth". AndroidCentral.com . Consultado el 5 de enero de 2018 .
- ^ ab Kerner, Sean Michael (12 de septiembre de 2017). "Las fallas de Bluetooth de BlueBorne ponen en riesgo a miles de millones de dispositivos". eWeek . Consultado el 5 de enero de 2018 .
- ^ "Libro blanco de BlueBorne" (PDF) . Archivado (PDF) del original el 5 de mayo de 2020.
- ^ "Análisis de BlueBorne: riesgos de seguridad de Bluetooth". Descifrar . Consultado el 28 de julio de 2021 .
- ^ "NVD - CVE-2017-1000251". nvd.nist.gov . Consultado el 28 de julio de 2021 .
- ^ "NVD - CVE-2017-1000250". nvd.nist.gov . Consultado el 28 de julio de 2021 .
- ^ "NVD - CVE-2017-0785". nvd.nist.gov . Consultado el 28 de julio de 2021 .
- ^ "NVD - CVE-2017-0781". nvd.nist.gov . Consultado el 28 de julio de 2021 .
- ^ "NVD - CVE-2017-0782". nvd.nist.gov . Consultado el 28 de julio de 2021 .
- ^ "NVD - CVE-2017-0783". nvd.nist.gov . Consultado el 28 de julio de 2021 .
- ^ "NVD - CVE-2017-8628". nvd.nist.gov . Consultado el 28 de julio de 2021 .
- ^ "NVD - CVE-2017-14315". nvd.nist.gov . Consultado el 28 de julio de 2021 .
- ^ "¿Qué es BlueBorne? Preguntas frecuentes sobre dispositivos Apple". El blog de seguridad de Mac . 22 de septiembre de 2017. Consultado el 28 de julio de 2021 .
- ^ Smith, Ms (12 de septiembre de 2017). "5.300 millones de dispositivos en riesgo de un ataque invisible e infeccioso por Bluetooth". CSO Online . Consultado el 28 de julio de 2021 .
- ^ Osborne, Charlie. "Dos mil millones de dispositivos siguen siendo vulnerables a las fallas de Blueborne un año después de su descubrimiento". ZDNet . Consultado el 28 de julio de 2021 .
- ^ "BlueBorne: Un año después". Armis . 13 de septiembre de 2018 . Consultado el 28 de julio de 2021 .
- ^ Staff (12 de septiembre de 2017). «BlueBorne Vulnerability Scanner by Armis - 2017». Google . Consultado el 5 de enero de 2018 .
- ^ Staff (15 de septiembre de 2017). «Información sobre la nueva vulnerabilidad de seguridad de BlueBorne». Universidad de Cornell . Consultado el 5 de enero de 2018 .
- ^ Meyer, David (13 de septiembre de 2017). "Cómo comprobar si estás expuesto a esos aterradores fallos de Bluetooth de BlueBorne". Fortune . Consultado el 5 de enero de 2018 .
- ^ Geiger, Erik (20 de septiembre de 2017). «"BlueBorne" expone millones de dispositivos Bluetooth». Universidad de Wisconsin . Archivado desde el original el 5 de enero de 2018. Consultado el 5 de enero de 2018 .
Enlaces externos
- Sitio web oficial