Vulnerabilidad en la implementación de Bluetooth Low Energy en el componente Cypress PSoC Creator BLE 4.2 (CVE-2020-11957)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-331
Entropía insuficiente
Fecha de publicación:
09/06/2020
Última modificación:
22/06/2020
Descripción
La implementación de Bluetooth Low Energy en el componente Cypress PSoC Creator BLE 4.2 versiones anteriores a 3.64, genera un número aleatorio (Pairing Random) con significativamente menos entropía que los 128 bits especificados durante el emparejamiento BLE. Este es el caso tanto para el emparejamiento autenticado como para el autenticado con LE Secure Connections y LE Legacy Pairing. Un número aleatorio predecible o aplicable de fuerza bruta permite a un atacante (en el alcance del radio) llevar a cabo un ataque MITM durante el emparejamiento BLE
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.40
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cypress:psoc_4.2_ble:*:*:*:*:*:*:*:* | 3.64 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



