Bluetooth ilovalarida xavfli zaiflik aniqlandi.

Bluetooth ilovalarida xavfli zaiflik aniqlandi.

Bluetooth ilovalarida xavfli zaiflik aniqlandi.

Muammo ma’lumotlarni ushlab qolish va shifrini ochish yoki zararli xabarlarni yuborish imkonini beradi.

Isroil Texnologiya Instituti tadqiqotchilari Apple, Broadcom, Intel va Qualcomm kabi bir qator ishlab chiqaruvchilarning bir nechta Bluetooth dasturlari va drayverlariga ta’sir qiluvchi kriptografik zaiflikni (CVE-2018-5383) aniqladilar.

Muammo Bluetooth qurilmalari xavfsiz deb taxmin qilingan Bluetooth ulanishlarida ishlatiladigan kriptografik parametrlarni noto’g’ri tasdiqlashi bilan bog’liq. Xususan, ulanish paytida qurilmalar Diffie-Hellman algoritmi ichidagi ochiq kalitlarni yaratish uchun ishlatiladigan elliptik egri chiziqni belgilaydigan parametrlarni to’g’ri tekshirmaydi. Ushbu zaiflik tajovuzkorga qurilma tomonidan ishlatiladigan shifrlash kalitiga masofadan kirish huquqini olish va qurilmalar o’rtasida almashinadigan ma’lumotlarni ushlab qolish va shifrini ochish yoki zararli xabarlarni kiritish imkonini beradi.

Muammo Bluetooth va Bluetooth LE standartlariga (Xavfsiz oddiy ulanish va xavfsiz ulanishlarni ulash jarayonlari) ta’sir qiladi.

Bluetooth standartlarini ishlab chiqishni nazorat qiluvchi tashkilot – Bluetooth maxsus qiziqish guruhi (SIG) vakillarining tushuntirishicha, «zaiflikdan muvaffaqiyatli foydalanish uchun zararli qurilma juftlashtirish jarayonida ikkita zaif Bluetooth qurilmasi doirasida joylashgan bo’lishi kerak». Hujumchi ommaviy kalit almashinuvini to’xtatishi va qisqa vaqt ichida qabul qiluvchi qurilmaga zararli paketni yuborishi kerak bo’ladi. Hujum faqat ikkala qurilma ham zaif bo’lganda ishlaydi.

Apple, Broadcom, Intel va Qualcomm kompaniyalari o’zlarining Bluetooth drayverlari va ilovalaridagi zaiflikni tasdiqladilar. Broadcom va Apple allaqachon yamoqlarni chiqargan, ammo Intel va Qualcomm muammoni qachon hal qilishni rejalashtirayotgani noma’lum. Microsoft qurilmalari zaif emas va tadqiqotchilar muammo Android OS, Google qurilmalari va Linux yadrosiga taalluqlimi yoki yo’qligini aniqlay olmadilar.

Diffie-Hellman protokoli – bu ikki yoki undan ortiq tomonlarga himoyalanmagan aloqa kanali orqali umumiy shaxsiy kalitni olish imkonini beruvchi kriptografik protokol. Olingan kalit simmetrik shifrlash algoritmlari yordamida keyingi aloqalarni shifrlash uchun ishlatiladi.

 

O‘xshash maqolalar