BDU:2025-16170 (CVE-2023-51594) — уязвимость реализации OBEX стека протоколов Bluetooth для ОС Linux BlueZ

По данным БДУ ФСТЭК России, по состоянию на 10.03.2026.

Низкий — 2.6/10 Существует эксплойт Устранена

Уязвимость реализации протокола OBEX стека протоколов Bluetooth для ОС Linux BlueZ связана с чтением за пределами допустимого диапазона. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить доступ к защищаемой информации

Кого касается и что делать

  • Уязвимое ПО: МСВСфера (ООО «НЦПР») — версии 9.5; BlueZ (Сообщество свободного программного обеспечения) — версии до 5.72-2, 5.66; РЕД ОС (ООО «Ред Софт») — версии 8.0
  • Что делать: уязвимость устранена производителем — применить исправления: tsn.miraclelinux.com, errata.msvsphere-os.ru, repo.red-soft.ru
  • Эксплойт: существует — обновление не откладывать

Сведения об уязвимости

Идентификаторы BDU:2025-16170 · CVE-2023-51594
Уровень опасности Низкий (базовая оценка CVSS 3.1 — 2.6; CVSS 2.0 — 1.8)
Вектор CVSS 3.1 AV:A/AC:H/PR:N/UI:R/S:U/C:L/I:N/A:N
атака из смежной сети, высокая сложность, без прав, требуется участие пользователя, ограниченное влияние на конфиденциальность
Наименование ФСТЭК Уязвимость реализации OBEX стека протоколов Bluetooth для ОС Linux BlueZ, позволяющая нарушителю вызвать отказ в обслуживании
Даты Опубликована: 22.12.2025 · Обновлена ФСТЭК: 10.03.2026 · Выявлена: 15.08.2025
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует (эксплойт известен, в открытом доступе не опубликован)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-125 — чтение за границами буфера
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование структурами данных

Уязвимое ПО

  • МСВСфера (ООО «НЦПР») — 9.5 · операционная система
  • BlueZ (Сообщество свободного программного обеспечения) — версии до 5.72-2, 5.66 · прикладное ПО информационных систем
  • РЕД ОС (ООО «Ред Софт») — 8.0 · операционная система

Возможные меры по устранению уязвимости

Обновление. Использование рекомендаций

Уязвимость реализации протокола OBEX стека протоколов Bluetooth для ОС Linux BlueZ вызвана чтением за пределами допустимого диапазона. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить конфиденциальную информацию и использовать её для запуска дальнейших атак на поражённую систему, убедив жертву подключиться к специально созданному устройству.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: