Vulnerabilidad en el proceso de emparejamiento de un dispositivo Bluetooth Low Energy (BLE) en algunos teléfonos y tabletas de Samsung que ejecutan Android (CVE-2020-35693)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/12/2020
Última modificación:
31/12/2020
Descripción
En algunos teléfonos y tabletas de Samsung que ejecutan Android versiones hasta 7.1.1, es posible que un dispositivo Bluetooth Low Energy (BLE) controlado por un atacante se empareje silenciosamente con un dispositivo objetivo vulnerable, sin ninguna interacción del usuario, cuando el Bluetooth del dispositivo objetivo es activado. y lo ejecuta una aplicación que ofrece un anuncio BLE conectable. Un ejemplo de una aplicación de este tipo podría ser una aplicación de rastreo de contactos basada en Bluetooth, como la aplicación COVIDSafe de Australia, la aplicación TraceTogether de Singapur o TousAntiCovid de Francia (anteriormente StopCovid). Como parte del proceso de emparejamiento, se intercambian dos piezas (entre otras) de información de identificación personal: la dirección de identidad del adaptador Bluetooth del dispositivo de destino y su clave de resolución de identidad (IRK) asociada. Cualquiera de estos identificadores se puede utilizar para llevar a cabo una reidentificación del dispositivo objetivo para un rastreo a largo plazo. La lista de dispositivos afectados incluye (pero no se limita a): Galaxy Note 5, Galaxy S6 Edge, Galaxy A3, Tab A (2017), J2 Pro (2018), Galaxy Note 4 y Galaxy S5
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
5.40
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:google:android:*:*:*:*:*:*:*:* | 7.1.1 (incluyendo) | |
cpe:2.3:h:samsung:galaxy_a3:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:samsung:galaxy_note_4:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:samsung:galaxy_note_5:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:samsung:galaxy_s5:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:samsung:galaxy_s6_edge:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:samsung:j2_pro_\(2018\):-:*:*:*:*:*:*:* | ||
cpe:2.3:h:samsung:tab_a_\(2017\):-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página