Уязвимость BDU:2025-16166

Уязвимость BDU:2025-16166

Идентификатор: BDU:2025-16166.

Наименование уязвимости: Уязвимость реализации протокола AVRCP стека протоколов Bluetooth для ОС Linux BlueZ, позволяющая нарушителю обойти существующие ограничения безопасности.

Описание уязвимости: Уязвимость реализации протокола AVRCP стека протоколов Bluetooth для ОС Linux BlueZ связана с чтением за границами буфера памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти существующие ограничения безопасности с помощью специально созданного устройства
Уязвимое ПО: Операционная система ООО «НЦПР» МСВСфера 9.5 | Прикладное ПО информационных систем BlueZ до 5.72-2 | Прикладное ПО информационных систем BlueZ 5.66 |

Наименование ОС и тип аппаратной платформы: МСВСфера 95 |
Дата выявления: 04.08.2025.
CVSS 2.0: AV:A/AC:H/Au:N/C:N/I:N/A:P
Уровень опасности уязвимости: Низкий уровень опасности (базовая оценка CVSS 2.0 составляет 1,8)
Средний уровень опасности (базовая оценка CVSS 3.1 составляет 5,4)

Возможные меры по устранению:
Использование рекомендаций:
Для BlueZ:
https://bugzilla.redhat.com/show_bug.cgi?id=2278968

Для МСВСфера:
https://errata.msvsphere-os.ru/definition/9/INFCSA-2024:9413?lang=ru
.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Существует
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2023-51580. ZDI-23-1903. ZDI-CAN-20852.
Прочая информация: Уязвимость реализации протокола AVRCP стека протоколов Bluetooth для ОС Linux BlueZ вызвана ошибкой чтения за пределами допустимого диапазона. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить конфиденциальную информацию и использовать её для запуска дальнейших атак на поражённую систему, убедив жертву подключиться к специально созданному устройству.
Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://errata.msvsphere-os.ru/definition/9/INFCSA-2024:9413?lang=ru
https://www.zerodayinitiative.com/advisories/ZDI-23-1903
https://nvd.nist.gov/vuln/detail/CVE-2023-51580
https://bugzilla.redhat.com/show_bug.cgi?id=2278968

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: