蓝牙安全

安全公告

Bluetooth SIG 关于 "AuthValue 泄漏 "漏洞的声明

Agence nationale de la sécurité des systèmes d'information (ANSSI) 的研究人员在蓝牙™ Mesh配置文件 规范 1.0 和 1.0.1 版本中发现了一个与配置有关的安全漏洞。研究人员发现,在没有 AuthValue 访问权限的情况下,在网状网配置程序中进行配置的攻击者有可能直接识别 AuthValue,而无需暴力破解其值。

即使使用了随机生成的具有 128 位熵的 AuthValue,攻击者如果获取了启动配置设备的公钥、配置确认值和配置随机值,并提供其公钥用于配置程序,也能直接计算出所使用的 AuthValue。

Bluetooth SIG ,建议有潜在风险的mesh 供应者使用带外机制来交换公钥。

同时,我们也Bluetooth SIG 在广泛地与我们的会员 公司沟通这个漏洞的细节及其补救措施,并鼓励他们迅速整合任何必要的补丁。 一如既往,Bluetooth 用户应确保他们已经安装了设备和操作系统制造商推荐的最新更新。

详情请参考CERT协调中心的声明。