INFCSA-2024:9413: Устранение уязвимости BlueZ
Информация о бюллетене
Идентификатор: INFCSA-2024:9413
Тип: устранение уязвимостей
Дата публикации: 2025-09-24 19:20:14 UTC
Информация о пакете
BlueZ — это официальный стек протоколов Bluetooth для Linux. Пакеты "bluez" содержат утилиты для использования в приложениях Bluetooth: hcitool, hciattach, hciconfig, bluetoothd, l2ping, скрипты запуска (Red Hat) и файлы конфигурации pcmcia.
Описание уязвимостей
- CVE-2023-27349
Уязвимость реализации протокола AVRCP стека протоколов Bluetooth для ОС Linux BlueZ связана с непроверенным индексированием массива. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код с правами root.
- CVE-2023-44431
Уязвимость кода компонента Audio Profile AVRCP стека протоколов Bluetooth для ОС Linux BlueZ связана с переполнением буфера. Эксплуатация уязвимости позволяет нарушителю, действующему удалённо, выполнять произвольный код.
- CVE-2023-45866
Уязвимость интерфейса HID Profile (Human Interface Device) стека протоколов Bluetooth для ОС Linux BlueZ связана с недостатками разграничения доступа. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, повысить свои привилегии и выполнить произвольные команды.
- CVE-2023-50229
Уязвимость компонента Phone Book Access стека протоколов Bluetooth для ОС Linux BlueZ связана с переполнением буфера на основе кучи, вызванным неправильной проверкой границ. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код в контексте root, убедив жертву подключиться к вредоносному устройству Bluetooth.
- CVE-2023-50230
Уязвимость компонента Phone Book Access стека протоколов Bluetooth для ОС Linux BlueZ связана с переполнением буфера. Эксплуатация уязвимости позволяет нарушителю, действующему удалённо, выполнять произвольный код.
- CVE-2023-51580
Уязвимость реализации протокола AVRCP стека протоколов Bluetooth для ОС Linux BlueZ вызвана ошибкой чтения за пределами допустимого диапазона. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить конфиденциальную информацию и использовать её для запуска дальнейших атак на поражённую систему, убедив жертву подключиться к специально созданному устройству.
- CVE-2023-51589
Уязвимость реализации протокола AVRCP стека протоколов Bluetooth для ОС Linux BlueZ вызвана ошибкой чтения за пределами допустимого диапазона. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить конфиденциальную информацию и использовать её для запуска дальнейших атак на поражённую систему, убедив жертву подключиться к специально созданному устройству.
- CVE-2023-51592
Уязвимость компонента Audio Profile AVRCP стека протоколов Bluetooth для ОС Linux BlueZ связана с чтением за пределами допустимого диапазона. Эксплуатация уязвимости может позволить нарушителю получить конфиденциальную информацию и использовать её для запуска дальнейших атак на поражённую систему.
- CVE-2023-51594
Уязвимость реализации протокола OBEX стека протоколов Bluetooth для ОС Linux BlueZ вызвана чтением за пределами допустимого диапазона. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить конфиденциальную информацию и использовать её для запуска дальнейших атак на поражённую систему, убедив жертву подключиться к специально созданному устройству.
- CVE-2023-51596
Уязвимость кода компонента Audio Profile AVRCP стека протоколов Bluetooth для ОС Linux BlueZ связана с переполнением буфера. Эксплуатация уязвимости позволяет нарушителю, действующему удалённо, выполнять произвольный код.
Уровень опасности
CVE | Оценка CVSS 2.0 | Оценка CVSS 3.x | Оценка CVSS 4.0 |
---|---|---|---|
NIST — CVE-2023-27349
|
нет информации | 7.1 | нет информации |
NIST — CVE-2023-44431
|
нет информации | 7.1 | нет информации |
NIST — CVE-2023-45866
|
нет информации | 6.3 | нет информации |
NIST — CVE-2023-50229
|
нет информации | 7.1 | нет информации |
NIST — CVE-2023-50230
|
нет информации | 7.1 | нет информации |
NIST — CVE-2023-51580
|
нет информации | 5.4 | нет информации |
NIST — CVE-2023-51589
|
нет информации | 5.4 | нет информации |
NIST — CVE-2023-51592
|
нет информации | 5.4 | нет информации |
NIST — CVE-2023-51594
|
нет информации | 2.6 | нет информации |
NIST — CVE-2023-51596
|
нет информации | 7.1 | нет информации |
Обновлённые пакеты