Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el proceso de emparejamiento de un dispositivo Bluetooth Low Energy (BLE) en algunos teléfonos y tabletas de Samsung que ejecutan Android (CVE-2020-35693)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/12/2020
Última modificación:
31/12/2020

Descripción

En algunos teléfonos y tabletas de Samsung que ejecutan Android versiones hasta 7.1.1, es posible que un dispositivo Bluetooth Low Energy (BLE) controlado por un atacante se empareje silenciosamente con un dispositivo objetivo vulnerable, sin ninguna interacción del usuario, cuando el Bluetooth del dispositivo objetivo es activado. y lo ejecuta una aplicación que ofrece un anuncio BLE conectable. Un ejemplo de una aplicación de este tipo podría ser una aplicación de rastreo de contactos basada en Bluetooth, como la aplicación COVIDSafe de Australia, la aplicación TraceTogether de Singapur o TousAntiCovid de Francia (anteriormente StopCovid). Como parte del proceso de emparejamiento, se intercambian dos piezas (entre otras) de información de identificación personal: la dirección de identidad del adaptador Bluetooth del dispositivo de destino y su clave de resolución de identidad (IRK) asociada. Cualquiera de estos identificadores se puede utilizar para llevar a cabo una reidentificación del dispositivo objetivo para un rastreo a largo plazo. La lista de dispositivos afectados incluye (pero no se limita a): Galaxy Note 5, Galaxy S6 Edge, Galaxy A3, Tab A (2017), J2 Pro (2018), Galaxy Note 4 y Galaxy S5

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:google:android:*:*:*:*:*:*:*:* 7.1.1 (incluyendo)
cpe:2.3:h:samsung:galaxy_a3:-:*:*:*:*:*:*:*
cpe:2.3:h:samsung:galaxy_note_4:-:*:*:*:*:*:*:*
cpe:2.3:h:samsung:galaxy_note_5:-:*:*:*:*:*:*:*
cpe:2.3:h:samsung:galaxy_s5:-:*:*:*:*:*:*:*
cpe:2.3:h:samsung:galaxy_s6_edge:-:*:*:*:*:*:*:*
cpe:2.3:h:samsung:j2_pro_\(2018\):-:*:*:*:*:*:*:*
cpe:2.3:h:samsung:tab_a_\(2017\):-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información