ອີງຕາມ The Hacker News , ນັກຄົ້ນຄວ້າຄວາມປອດໄພ Marc Newlin ລາຍງານຊ່ອງໂຫວ່ໃຫ້ກັບຜູ້ຂາຍຊອບແວໃນເດືອນສິງຫາ 2023. ລາວກ່າວວ່າເຕັກໂນໂລຊີ Bluetooth ມີຊ່ອງໂຫວ່ຜ່ານການກວດສອບຄວາມຖືກຕ້ອງ, ເຮັດໃຫ້ຜູ້ໂຈມຕີສາມາດເຊື່ອມຕໍ່ກັບອຸປະກອນຕ່າງໆໃນພື້ນທີ່ໂດຍບໍ່ມີການຢືນຢັນຜູ້ໃຊ້ແລະການດໍາເນີນງານ.
ແມງໄມ້, ຕິດຕາມເປັນ CVE-2023-45866, ອະທິບາຍການຂ້າມຜ່ານການກວດສອບຄວາມຖືກຕ້ອງທີ່ອະນຸຍາດໃຫ້ນັກສະແດງໄພຂົ່ມຂູ່ເຊື່ອມຕໍ່ກັບອຸປະກອນຕ່າງໆແລະປະຕິບັດລະຫັດການກົດແປ້ນພິມເປັນຕົວເຄາະຮ້າຍ. ການໂຈມຕີຫຼອກລວງອຸປະກອນເປົ້າຫມາຍໃຫ້ຄິດວ່າມັນເຊື່ອມຕໍ່ກັບແປ້ນພິມ Bluetooth ໂດຍການຂຸດຄົ້ນກົນໄກການຈັບຄູ່ທີ່ບໍ່ໄດ້ຮັບຮອງທີ່ກໍານົດໄວ້ໃນສະເພາະ Bluetooth.
ມາດຕະຖານການເຊື່ອມຕໍ່ Bluetooth ກໍາລັງປະເຊີນກັບຂໍ້ບົກພ່ອງດ້ານຄວາມປອດໄພຫຼາຍຢ່າງ
ການຂຸດຄົ້ນຊ່ອງໂຫວ່ຢ່າງສຳເລັດຜົນສາມາດອະນຸຍາດໃຫ້ຜູ້ໂຈມຕີພາຍໃນຂອບເຂດ Bluetooth ສາມາດສົ່ງການກົດແປ້ນພິມເພື່ອຕິດຕັ້ງແອັບພລິເຄຊັ່ນ ແລະ ແລ່ນຄຳສັ່ງທີ່ມັກ. ໂດຍສະເພາະ, ການໂຈມຕີບໍ່ຈໍາເປັນຕ້ອງມີຮາດແວພິເສດໃດໆແລະສາມາດປະຕິບັດໄດ້ຈາກຄອມພິວເຕີ Linux ໂດຍໃຊ້ອະແດບເຕີ Bluetooth ມາດຕະຖານ. ລາຍລະອຽດດ້ານວິຊາການຂອງຄວາມສ່ຽງແມ່ນຄາດວ່າຈະໄດ້ຮັບການພິມເຜີຍແຜ່ໃນອະນາຄົດ.
ຊ່ອງໂຫວ່ Bluetooth ມີຜົນຕໍ່ອຸປະກອນທີ່ຫຼາກຫຼາຍທີ່ໃຊ້ Android 4.2.2 ຂຶ້ນໄປ, iOS, Linux, ແລະ macOS. ມັນມີຜົນກະທົບກັບ macOS ແລະ iOS ເມື່ອ Bluetooth ຖືກເປີດໃຊ້ງານແລະແປ້ນພິມ Apple Magic ຖືກຈັບຄູ່ກັບອຸປະກອນທີ່ມີຄວາມສ່ຽງ. ມັນຍັງເຮັດວຽກຢູ່ໃນໂຫມດ LockDown, ຮູບແບບການປົກປ້ອງໄພຂົ່ມຂູ່ດິຈິຕອນຂອງ Apple. Google ກ່າວວ່າ bug, CVE-2023-45866, ສາມາດນໍາໄປສູ່ການຂະຫຍາຍສິດທິຂອງອຸປະກອນໃນບໍລິເວນໃກ້ຄຽງໂດຍບໍ່ຈໍາເປັນຕ້ອງມີສິດທິພິເສດເພີ່ມເຕີມ.
ແຫຼ່ງທີ່ມາ
(0)