INFCSA-2024:9413: Устранение уязвимости BlueZ

Информация о бюллетене

Идентификатор: INFCSA-2024:9413

Тип: устранение уязвимостей

Дата публикации: 2025-09-24 19:20:14 UTC

Информация о пакете

BlueZ — это официальный стек протоколов Bluetooth для Linux. Пакеты "bluez" содержат утилиты для использования в приложениях Bluetooth: hcitool, hciattach, hciconfig, bluetoothd, l2ping, скрипты запуска (Red Hat) и файлы конфигурации pcmcia.

Описание уязвимостей

  • CVE-2023-27349

    Уязвимость реализации протокола AVRCP стека протоколов Bluetooth для ОС Linux BlueZ связана с непроверенным индексированием массива. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код с правами root.

  • CVE-2023-44431

    Уязвимость кода компонента Audio Profile AVRCP стека протоколов Bluetooth для ОС Linux BlueZ связана с переполнением буфера. Эксплуатация уязвимости позволяет нарушителю, действующему удалённо, выполнять произвольный код.

  • CVE-2023-45866

    Уязвимость интерфейса HID Profile (Human Interface Device) стека протоколов Bluetooth для ОС Linux BlueZ связана с недостатками разграничения доступа. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, повысить свои привилегии и выполнить произвольные команды.

  • CVE-2023-50229

    Уязвимость компонента Phone Book Access стека протоколов Bluetooth для ОС Linux BlueZ связана с переполнением буфера на основе кучи, вызванным неправильной проверкой границ. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код в контексте root, убедив жертву подключиться к вредоносному устройству Bluetooth.

  • CVE-2023-50230

    Уязвимость компонента Phone Book Access стека протоколов Bluetooth для ОС Linux BlueZ связана с переполнением буфера. Эксплуатация уязвимости позволяет нарушителю, действующему удалённо, выполнять произвольный код.

  • CVE-2023-51580

    Уязвимость реализации протокола AVRCP стека протоколов Bluetooth для ОС Linux BlueZ вызвана ошибкой чтения за пределами допустимого диапазона. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить конфиденциальную информацию и использовать её для запуска дальнейших атак на поражённую систему, убедив жертву подключиться к специально созданному устройству.

  • CVE-2023-51589

    Уязвимость реализации протокола AVRCP стека протоколов Bluetooth для ОС Linux BlueZ вызвана ошибкой чтения за пределами допустимого диапазона. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить конфиденциальную информацию и использовать её для запуска дальнейших атак на поражённую систему, убедив жертву подключиться к специально созданному устройству.

  • CVE-2023-51592

    Уязвимость компонента Audio Profile AVRCP стека протоколов Bluetooth для ОС Linux BlueZ связана с чтением за пределами допустимого диапазона. Эксплуатация уязвимости может позволить нарушителю получить конфиденциальную информацию и использовать её для запуска дальнейших атак на поражённую систему.

  • CVE-2023-51594

    Уязвимость реализации протокола OBEX стека протоколов Bluetooth для ОС Linux BlueZ вызвана чтением за пределами допустимого диапазона. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить конфиденциальную информацию и использовать её для запуска дальнейших атак на поражённую систему, убедив жертву подключиться к специально созданному устройству.

  • CVE-2023-51596

    Уязвимость кода компонента Audio Profile AVRCP стека протоколов Bluetooth для ОС Linux BlueZ связана с переполнением буфера. Эксплуатация уязвимости позволяет нарушителю, действующему удалённо, выполнять произвольный код.

Уровень опасности

CVE Оценка CVSS 2.0 Оценка CVSS 3.x Оценка CVSS 4.0
нет информации 7.1 нет информации
нет информации 7.1 нет информации
нет информации 6.3 нет информации
нет информации 7.1 нет информации
нет информации 7.1 нет информации
нет информации 5.4 нет информации
нет информации 5.4 нет информации
нет информации 5.4 нет информации
нет информации 2.6 нет информации
нет информации 7.1 нет информации
Критичный, высокий, средний, низкий

Обновлённые пакеты

loader icon Подготовка к загрузке...
Архитектура: Скачать