首页 > 业界 > 关键词  > 漏洞最新资讯  > 正文

蓝牙两大规范被爆安全漏洞 可被黑客利用进行中间人攻击

2021-05-26 10:38 · 稿源: cnbeta

蓝牙核心规范(Bluetooth Core)和蓝牙网状网络连接技术(Mesh Profile)规范近日被爆安全漏洞,可被网络犯罪分子利用进行中间人(man-in-the-middle)攻击。根据卡内基梅隆大学 CERT 协调中心的报告,“支持Bluetooth Core 和 Mesh 规范的设备存在漏洞,容易受到冒名攻击和AuthValue泄露,这可能使攻击者在配对期间冒充合法设备”。

这两个蓝牙规范确保了多对多蓝牙通信的协议,并使设备之间通过临时网络共享数据。蓝牙冒充攻击(Bluetooth Impersonation AttackS),也称为 BIAS,允许网络犯罪分子与受害者建立安全连接,并有效绕过蓝牙的认证机制。

根据安全研究人员的说法,与安全建立蓝牙认证程序、不良功能切换和安全连接降级有关的第一个问题是BIAS攻击。它们相当稳定,因为安全蓝牙连接不需要用户互动。为了证实 BIAS 攻击实际上是有效的,研究人员对苹果、高通、英特尔、赛普拉斯、博通、三星和CSR的所有主要蓝牙版本进行了测试,对主要技术供应商的31个蓝牙设备(28个特定蓝牙芯片)进行了测试。

在 Bluetooth Mesh Profile 规范1.0和1.1版本中发现了4个漏洞。完整漏洞包括:

● CVE-2020-26555

蓝牙传统BR/EDR引脚配对协议中的冒充行为(从 v1.0B 到5.2版本的蓝牙核心规范)

● CVE-2020-26558

蓝牙LE和BR/EDR安全配对过程中的密码输入协议中的冒名顶替(从2.1到5.2版本的蓝牙核心规范)。

● N/A(未编号)

蓝牙LE传统配对协议的认证(从4.0到5.2版本的蓝牙核心规范)

● CVE-2020-26556

蓝牙Mesh配置文件配置中的可塑性承诺(从1.0到1.0.1版本的蓝牙 Mesh Profile 规范)。

● CVE-2020-26557

蓝牙Mesh Profile供应中的可预测 AuthValue(从1.0到1.0.1版本的蓝牙 Mesh Profile 规范)。

● CVE-2020-26559

蓝牙 Mesh Profile AuthValue 泄漏(从1.0到1.0.1版本的蓝牙 Mesh Profile 规范)。

● CVE-2020-26560

蓝牙Mesh Profile配置中的冒名攻击(从1.0到1.0.1版本的蓝牙 Mesh Profile 规范)。

在列出的受这些安全缺陷影响的产品供应商中,有Android开源项目(AOSP)、思科、Cradlepoint、英特尔、微芯科技和红帽。AOSP、思科和微芯科技表示,他们正在努力缓解这些问题。

负责监管蓝牙标准制定的蓝牙特别兴趣组 (Bluetooth SIG) 也在今天早些时候发布安全公告,指出了针对影响这两个易受攻击标准的每个安全缺陷的建议。Bluetooth SIG 表示,该组织机构正在就该漏洞及其修复方案与会员企业广泛沟通详情,并鼓励它们快速集成任意必要补丁。和之前一样,蓝牙用户应确保安装了操作系统厂商最新推荐的更新版本。

举报

  • 相关推荐
  • 从淘宝天猫到抖音小红书,苹果只能依赖中国伙伴了?

    美国当地时间9月9日晚,苹果在秋季发布会上带来今年的重磅新品。 当天苹果美股收跌1.48%。表明着市场对iPhone17的悲观态度。 和去年的iPhone16一样,今年的17还是4款机型。尽管售价符合市场预期,但市场依然能看到位于中间两档的Air和17Pro的起售价比去年的16Plus和16Pro分别上涨了1000元。

  • 苹果iPhone 17系列今日发售:天猫首批货源官宣已发货

    苹果于9月19日正式发售iPhone 17系列三款机型,包括iPhone 17、iPhone 17 Pro和iPhone 17 Pro Max。天猫官方已开始发货,首批用户可当日收货。基础版iPhone 17首次支持120Hz高刷屏,Pro系列在影像和性能上进一步升级,采用铝合金一体化机身和VC均热板散热系统。价格方面,iPhone 17起售价5999元,Pro系列8999元起,Pro Max则9999元起。

  • 曝苹果招募全球研究员 发现iPhone漏洞最高赏金50万美元

    苹果现已开放2026年安全研究设备计划(SRD)申请,邀请全球各地资深安全研究人员参与,为其提供解锁版iPhone,发现漏洞最高奖金可达50万美元。 据报道,SRD并非鼓励越狱,而是为获批研究人员提供特别版本的解锁iPhone,用于合法深入测试iOS系统安全。 该计划旨在让专家在受控环境中探索系统底层,帮助苹果提前发现并修复漏洞。申请已于2025年9月开放,将在10月31日截止。

  • 为什么你的客户总在悄悄流失? CRM系统到底怎么堵住这些漏洞?

    文章分析了中小企业客户管理的四大痛点:客户档案混乱、销售过程不透明、服务流程低效、决策缺乏数据支持。通过引入CRM系统,企业可实现客户信息整合、销售跟进自动化、服务流程标准化和流失预警。实际案例显示,使用CRM后客户完整度提升至92%,销售跟进及时率提高3.8倍,成功唤醒沉睡客户创造19.8万业绩。文章强调CRM是提升企业竞争力的必备工具,能有效解决客户流失问题。

  • 首批iPhone 17系列在路上了!苹果官网、天猫已发货:明天准时到手

    iPhone 17系列将于9月19日正式发售,首批线上预订用户明日将陆续收到新机。苹果官网、天猫旗舰店等平台订单已发货,预计19日准时送达。值得注意的是,今年标准版起售价仍为5999元,但起步存储升级至256GB,相当于"加量不加价"。Pro系列256GB版8999元起,顶配2TB版17999元。目前官网显示新订单预计送达时间为10月18-25日。

  • 超三位数增长!天猫引爆餐厨消费新“钛”度

    一场以“钛”为名的材质消费革命,正在悄然融入我们的生活—— 那只随手携带的钛杯,让晨间的冷萃咖啡直至日暮鲜味依旧如初;那套轻巧坚韧的钛餐具,成为奔赴山野的安稳伴侣,减负却不减体验;那口沉稳可靠的钛奶锅,守护幼儿辅食的纯净和安全,让新手妈妈多了一份从容不迫。 钛,素有“21世纪新金属”之称,曾经是航天医疗领域青睐的高端材质,如今一步步走入日

  • 2025NIO Day启幕,蔚来携手天猫共探全生态合作新篇章

    蔚来NIO Day 2025于9月20日在杭州举行,以“生长之光”为主题。活动发布全新高端大六座纯电SUV ES8,凝聚十年技术积累,引领纯电时代。同时宣布与阿里巴巴达成生态合作,入驻天猫汽车,共同探索以用户为核心的汽车服务新模式,推动行业从出行工具向生活方式载体转型。

  • 商家必看!天猫汽车首届金驰奖揭晓:5 招解锁人车生态经营爆点

    9月9日,天猫汽车举办“向新力”2025新能源汽车人车新生态商业增长大会,并首次发起行业汽车经营大奖“天猫金驰奖”,旨在表彰在新能源创新、数字化升级、用户运营与生态共赢中表现卓越的品牌与伙伴。近50个品牌及合作伙伴在激烈竞争中脱颖而出,斩获殊荣。大会总结行业趋势与获奖经验,提炼出深耕用户、精准卡位新赛道、盘活线上资源、打造极致体验四大关键词,为商家提供经营方向启示,助力品牌找到下一阶段增长突破点。

  • 手机影像、续航、信号都比苹果有优势!卢伟冰:望更多苹果用户加入小米

    在卢伟冰看来,就是想让更多的苹果用户转投小米,其也是列出了不少优势,不知道果粉是否认可。 卢伟冰称,让更多iOS用户成为小米用户是我们的阳谋”,我们要让苹果全家桶的用户使用小米产品也能有很好的体验。 澎湃OS为什么花这么大精力兼容iOS生态?卢伟冰表示,是为了吸引更多苹果用户来,苹果的生态体验和护城河做的非常好,让他们直接过来是非常有难度的,�

  • 又一万亿大市场!拥有2亿用户的“新生态”,天猫即将全面布局

    天猫汽车发布新能源战略,聚焦2025年市场规模将超2万亿元的增量市场。中国汽车行业近年高速增长,2023年产值达11万亿元,占GDP近10%。新能源车渗透率持续提升,预计2025年保有量占比将达15%。天猫将构建覆盖整车销售、用车养车、车主服务的全生命周期生态,重点布局三电维保、场景化消费等细分领域,通过人群运营、数据赋能助力商家把握新趋势,推动行业高质量增长。

今日大家都在搜的词: