Linux核心BleedingTeeth漏洞可使骇客对装置发动DOS攻击、执行恶意程式

Google安全研究人员本周警告,Linux核心中的蓝牙协定堆叠BlueZ存在3项漏洞,包括一个高风险漏洞,后者可能使骇客对邻近用户装置发动阻断服务(DoS)攻击、执行恶意程式码,或窃取资讯。
这3项漏洞全部是在Linux核心的BlueZ堆叠中发现,因而Google将这批漏洞命名为BleedingTooth。BlueZ是官方释出的Linux蓝牙协定堆叠,提供开发人员透过指令行或使用blueZ library与蓝牙装置通讯。受到影响的Linux核心版本范围不一,不过全部都在5.9版以下。
第一项漏洞为编号CVE-2020-12351的权限升级漏洞。 Google产品安全暨事件小组研究员Francis Perry指出,这项漏洞为一内存堆积类型混淆(type confusion)漏洞,存在Linux核心的L2CAP_core.c元件对输入讯息验证不当。若受害者附近的攻击者知道目标装置的蓝牙装置位址(bd address),即可传送恶意L2CAP封包加以开采,发动DoS攻击造成系统当机,或执行任意程式码。此外,恶意或有过Bleedingbit漏洞的蓝牙芯片也能触发这项漏洞。Google也公布了相关的概念验证攻击程式。
根据英特尔对用户发出的安全公告,CVE-2020-12351风险列为8.3。虽然不是重大风险等级,不过首先发现这批漏洞的Google 研究人员Andy Nguyen指出,这是一个零点击的RCE漏洞,意谓着甚为危险。
BleedingTeeth另外还有二项中低风险漏洞。首先CVE-2020-24490导因于HCI event packet parser内存缓冲区限制不当,可让骇客造成DoS攻击。但因为这需要邻近攻击者发送广告时,搭配Bluetooth 5芯片的受害系统正好开启扫描模式才会触发漏洞。其次,CVE-2020-12352是蓝牙堆叠存取控管不当,让骇客得以透过发送恶意AMP封包,从系统内存堆叠窃取小部分资讯。根据Red Hat的安全公告,CVE-2020-24490及CVE-2020-12352的CVSS分数分别为7.1及5.3。
根据英特尔的安全公告,上述3项漏洞影响 5.10 版以前、支援BlueZ的所有Linux核心,建议使用者或开发人员将Linux核心升级到5.10版本以后。不过按Google公告及ZDNet说法,则应升级到5.9版本以上。
如果来不及更新,Red Hat则指出,关闭蓝牙可暂时缓解3项漏洞的风险。
