Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la implementación de Bluetooth Low Energy en el componente Cypress PSoC Creator BLE 4.2 (CVE-2020-11957)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-331 Entropía insuficiente
Fecha de publicación:
09/06/2020
Última modificación:
22/06/2020

Descripción

La implementación de Bluetooth Low Energy en el componente Cypress PSoC Creator BLE 4.2 versiones anteriores a 3.64, genera un número aleatorio (Pairing Random) con significativamente menos entropía que los 128 bits especificados durante el emparejamiento BLE. Este es el caso tanto para el emparejamiento autenticado como para el autenticado con LE Secure Connections y LE Legacy Pairing. Un número aleatorio predecible o aplicable de fuerza bruta permite a un atacante (en el alcance del radio) llevar a cabo un ataque MITM durante el emparejamiento BLE

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cypress:psoc_4.2_ble:*:*:*:*:*:*:*:* 3.64 (excluyendo)


Referencias a soluciones, herramientas e información