Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la creación de enlaces en Nordic Semiconductor Android BLE Library y DFU Library para Android (CVE-2020-15509)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-319 Transmisión de información sensible en texto claro
Fecha de publicación:
07/07/2020
Última modificación:
21/07/2021

Descripción

Nordic Semiconductor Android BLE Library versiones hasta 2.2.1 y DFU Library versiones hasta 1.10.4 para Android (tal como es usado nRF Connect y otras aplicaciones) puede participar en una comunicación no cifrada mientras le muestra al usuario que la comunicación está supuestamente cifrada. El problema está en la creación de enlaces (por ejemplo, internalCreateBond en BleManagerHandler)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nordicsemi:android_ble_library:*:*:*:*:*:*:*:* 2.2.1 (incluyendo)
cpe:2.3:a:nordicsemi:dfu_library:*:*:*:*:*:*:*:* 1.10.4 (incluyendo)