Ir al contenido principal

Vulnerabilidad en Bluetooth -- BIAS

Investigadores han descubierto una nueva vulnerabilidad en la tecnología Bluetooth, un alto porcentaje de marcas la tienen, sino se ha realizado actualización desde el 2019, puede estar vulnerable. A continuación la información entregada por Bluetooth.

 

Investigadores de la École Polytechnique Fédérale de Lausanne (EPFL) han encontrado una vulnerabilidad en el protocolo Bluetooth que afecta a todos los dispositivos que lo usan en la actualidad, de los cuales hay miles de millones en el mercado.



Los investigadores han bautizado la vulnerabilidad como BIAS (Bluetooth Impersonation Attacks), donde es necesario estar próximo al dispositivo atacado para poder establecer una conexión, además de que el atacante debe haber realizado una conexión previa con ese dispositivo; o al menos conocer una dirección de un dispositivo ya emparejado.

 

Cualquier atacante puede conectarse a tu móvil con BIAS

Así, los investigadores afirman que es posible que un atacante pueda realizar spoofing con una dirección previamente asociada a un dispositivo para completar el proceso de autenticación sin tener que utilizar la clave de enlace, pudiendo realizar incluso un ataque de Key Negotiation of Bluetooth (KNOB).



El fallo radica concretamente en la forma en la que dos positivos previamente emparejados entre sí gestionan la clave que los une a largo plazo. Esta clave se utiliza para autenticar los dispositivos y activar una conexión segura entre ellos, evitando tener que realizar un emparejamiento desde cero cada vez que conectamos por ejemplo unos auriculares Bluetooth al móvil. Con el ataque KNOB, el atacante puede ir un paso más allá y obtener la clave de la sesión al rebajar la seguridad de la conexión y tener acceso completo como cualquier otro dispositivo conectado sin que el usuario atacado tenga que hacer nada. En el siguiente vídeo podemos ver cómo funciona.

 

El Bluetooth SIG afirma que han actualizado la especificación del estándar Bluetooth para solucionar el fallo, y recomiendan comprobar el cifrado usado en las conexiones para evitar que se produzcan downgrades en el cifrado utilizado a protocolos más antiguos e inseguros. Este último cambio también se introducirá en la próxima especificación del estándar, pero en la actual de momento no lo está.

 

Vulnerabilidad parcheada desde diciembre de 2019

Así, la recomendación para solucionar el fallo es que los fabricantes eviten que se produzcan una reducción de la longitud de la clave de cifrado por debajo de 7 octetos. Además, también recomiendan que se realice autenticación mutua al realizar conexiones con dispositivos antiguos, que sólo se soporten conexiones seguras cuando sea posible, y que la autenticación de la conexión no se use para indicar de manera independiente un cambio en el estado de confianza del dispositivo sin antes requerir el establecimiento de un enlace cifrado entre ambos.



La única solución que tenemos para protegernos es que el fabricante de nuestro dispositivo o sistema operativo lance una actualización de seguridad que solucione el fallo. Todos los dispositivos que hayan recibido un parche de seguridad posterior a diciembre de 2019 están protegidos, y si no lo han recibido, son vulnerables. Los investigadores probaron el ataque en 30 dispositivos distintos, incluyendo móviles, tablets, auriculares, ordenadores e incluso una Raspberry Pi, y todos son vulnerables al ataque.



Fuente: Bluetooth

Comentarios

Entradas populares de este blog

Tecnologia Canopy Motorola

Canopy, es una Familia de Productos para Sistemas de Banda Ancha y Transmisión de Datos inalámbricos, de bajo costo y fácil instalación. Es más económico que las opciones de DSL y Cable Módem. Ofrece múltiples capacidades y aplicaciones, convirtiéndola en una solución ideal para empresas de los más variados mercados, especialmente quienes hoy no tienen acceso por costo o por estar ubicados en zonas sin infraestructura. No utiliza líneas telefónicas, cable coaxial o satélites y requiere una inversión inicial considerablemente menor que otros sistemas. Hace posible extender el acceso a Internet a través de banda ancha inalámbrica a cualquier usuario, cualquiera sea el lugar donde se encuentre. Aplicaciones Entre las aplicaciones del sistema CANOPY se encuentran:, transmisión de audio y video, video vigilancia remota, extensión de LAN (Local Area N...

PHP On Tomcat

Fue tomado de http://fabien.duminy.ifrance.com/blog/archives/2007/08/entry_14.html tomcat and php Here are the steps to run php in tomcat : Download tomcat and unzip the archive where you want (=> TOMCAT_DIR ) Create the following directories : TOMCAT_DIR /webapps/testPHP If necessary, create directory TOMCAT_DIR /common/lib (it seems, at least with tomcat 6, that the directory is no more created) Edit the file TOMCAT_DIR /conf/catalina.properties and modify the line for property shared.loader : shared.loader=${catalina.home}/common/classes,${catalina.home}/common/lib/*.jar Edit the file TOMCAT_DIR /conf/web.xml and add the lines mentionned below (see ' lines to add to web.xml of your tomcat installation ') To download quercus ( a php 5 engine written in pure java), you must in fact download resin becau...