BuzzWebzine
    BuzzWebzine
    Le meilleur de la POP culture
    • Pub & Marketing
      • Musique de pub
      • Réseaux sociaux
    • Divertissement
      • Ciné/TV
      • Court métrage
      • Musique
      • Humour
      • Art & Création
      • Photo
    • Tech & Geek
      • Jeux vidéo
      • Science
      • Auto / Moto
    • Maison
      • Cuisine
    • Animaux
    • Lifestyle
      • Mode
      • Voyage
      • Écologie
    • Rencontre
    • Business
      • Entreprise
      • Finance
      • Immobilier
    • Bien-être
      • Beauté
      • Sport
      • Astrologie & spiritualité
    • Bons plans
    BuzzWebzine
    BuzzWebzine » Actu » Google et Intel alertent sur des vulnérabilités Bleedingtooth sous Linux

    Google et Intel alertent sur des vulnérabilités Bleedingtooth sous Linux

    Nick OlaizolaPar Nick Olaizola22 octobre 20203 Mins Read
    • Facebook
    • Twitter
    • LinkedIn

    Google et Intel ont alerté sur un bogue de sécurité découvert récemment dans le noyau Linux. D’après les rapports, il s’agit d’une nouvelle faille critique qui concerne BlueZ de la technologie Bluetooth. Elle affecterait les versions 4.8 et plus.

    Les personnes malveillantes pourraient utiliser cette vulnérabilité, baptisée Bleedingtooth, pour exécuter un code arbitraire ou pour accéder à des informations personnelles. Pour y remédier, Intel a mis au point des mises à jour et des correctifs. Rappelons que le mois précédent, des chercheurs de l’université de Purdue ont trouvé une autre faille touchant également le protocole Bluetooth. Elle s’appelle BLESA ou Bluetooth Low Energy Spoofing.

    Dans cet article :

    • La description de Bleedingtooth selon Google
    • Bleedingtooth : une vulnérabilité sans clic
    • Intel recommande de mettre à jour le noyau Linux à la version 5.9

    La description de Bleedingtooth selon Google

    Google a publié quelques détails concernant la faille sur GitHub. A titre informatif, il s’agit de son dépôt de recherche de sécurité. Les ingénieurs de ce service technologique international ont fourni des descriptions beaucoup plus sérieuses que celles qui sont données par Intel.

    Ils ont répertorié les trois vulnérabilités qui composent Bleedingtooth, sous les numéros : CVE-2020-12351, CVE-2020-12352 et CVE-2020-24490. La plus grave est la CVE-2020-12351. Elle peut créer une confusion de type « heap-based ».

    Par contre, les deux autres sont des risques moyens. Elles ont toutes les deux un score CVSS de 5,3. Quant à la seconde faille avec la référence CVE-2020-12352, elle peut engendrer une fuite d’informations. Pour ce qui est de la troisième, elle entraîne une défaillance du système.

    Bleedingtooth : une vulnérabilité sans clic

    Comme l’explique Andy Nguyen, l’ingénieur de Google qui l’a identifié, Bleedingtooth est une vulnérabilité sans clic. C’est-à-dire qu’il peut être exécuté même sans l’interaction de la victime. Autrement dit, un hacker se trouvant à proximité et détenant l’adresse bd de l’appareil cible est en mesure de déclencher une faille.

    Par conséquent, celle-ci conduira à un déni de service ou à une exécution de code malveillant avec les privilèges du noyau. D’ailleurs, Nguyen a posté un tweet et une vidéo montrant comment l’attaque pourrait se produire.

    BleedingTooth: Linux Bluetooth Zero-Click Remote Code Execution
    Blog post available soon on: https://t.co/2SDRm6PZaQ
    Google Security Research Repository: https://t.co/0HolidyWvV
    Intel Security Advisory: https://t.co/kfGj3MWajy
    Video: https://t.co/sE35AoD0V4

    — Andy Nguyen (@theflow0) October 13, 2020

    « Un attaquant à courte distance connaissant l’adresse bd de la victime peut récupérer les informations de la pile du noyau. Les pointeurs qu’elle contient sont utilisés pour prédire la disposition de la mémoire et pour vaincre KASLR. La fuite peut contenir d’autres informations précieuses telles que les clés de cryptage », a déclaré Francis Perry de l’équipe de Google.

    Quoi qu’il en soit, le code PoC des deux failles de gravité moyenne et le code d’exploitation du concept pour Bleedingtooth sont disponibles sur GitHub. En outre, Google prévoit d’apporter prochainement plus de renseignements sur le sujet.

    Intel recommande de mettre à jour le noyau Linux à la version 5.9

    BlueZ est la pile protocolaire Bluetooth officielle de Linux. Le géant de la technologie a noté que les vulnérabilités affectent toutes les versions antérieures à 5,9 du noyau Linux.

    « Une validation incorrecte des entrées dans BlueZ peut permettre à un utilisateur non authentifié d’activer potentiellement l’escalade des privilèges via un accès adjacent », a affirmé Intel dans son avis sur la vulnérabilité CVE-2020-12351.

    Pour pallier ces défauts, Intel recommande la mise à jour du noyau Linux à la récente version 5.9 ou ultérieure. En outre, le projet BlueZ propose plusieurs correctifs du noyau pour résoudre les problèmes.

    Selon la suggestion d’Intel, voici la liste des correctifs à installer en cas d’échec de la mise à niveau :

    • https://lore.kernel.org/linux-bluetooth/[email protected]/
    • https://lore.kernel.org/linux-bluetooth/[email protected]/
    • https://lore.kernel.org/linux-bluetooth/[email protected]/
    • https://lore.kernel.org/linux-bluetooth/[email protected]/
    • https://git.kernel.org/pub/scm/linux/kernel/git/bluetooth/bluetooth-next.git/commit/?id=a2ec905d1e160a33b2e210e45ad30445ef26ce0e
    Notez cet article
    Nick Olaizola
    Nick Olaizola
    • Facebook
    • LinkedIn

    News, astuces et bonnes pratiques, je vous partage ce qui me passionne en essayant de répondre au mieux à vos questions.

    Articles similaires

    meilleurs casques bluetooth

    Meilleurs casques bluetooth 2022 : sélection promo black friday

    Comment connecter des AirPods ?

    Comment connecter des AirPods ? iPhone, Android, Mac & PC

    supprimer fiche google my business

    Comment supprimer une fiche entreprise Google My Business ?

    serveur virtuel VPS Linux

    Hébergement web : pourquoi choisir un serveur dédié virtuel VPS Linux ?

    poisson d'avril 2020 coronavirus

    🐟 Poisson d’avril 2020 : les meilleures blagues qui ont survécu au COVID-19

    poisson d'avril

    🐟 Poisson d’avril 2019 : les meilleures blagues et fake news du web

    Laisser un commentaire Annuler la réponse

    Suivez BuzzWebzine
    • Facebook
    • Twitter
    • Instagram
    Top articles Tech & Geek
    • Gagner de l'argent avec ChatGPT 10 moyens de gagner de l’argent avec ChatGPT
    • yacine tv Yacine TV : Comment télécharger, installer et utiliser l’App ?
    • Comment trouver l’adresse de quelqu’un ? Comment trouver l’adresse de quelqu’un ?
    • Méthode piratage smartphone Piratage des smartphones : comment les hackers réussissent-ils ?
    • Barre de recherche Google Tapez ces 7 mots sur Google pour des effets animés
    • montre montres ecg suivi cardiaque sport connectee Montres connectées pour le sport : quelle montre avec ECG choisir ?
    • Pirater une banque Un journaliste pirate sa banque avec une IA gratuite
    Derniers articles Tech & Geek
    Google : et si l’intelligence artificielle n’était pas pour demain ?
    IA : mais où est donc le ChatGPT de Google ?
    23 mars 2023
    La caméra à vitesse d’obturation variable serait bientôt opérationnel
    GeTE : la naissance d’une caméra d’un nouveau genre
    23 mars 2023
    Image générée avec Bing Image Creator
    Bing image creator: comment générer des images avec cet outil de Microsoft ?
    22 mars 2023
    ChatGPT supprime-t-il des emplois ? Une enquête américaine répond à cette question
    ChatGPT supprime-t-il des emplois ? Une enquête américaine répond à la question
    20 mars 2023
    IA génératrice d'images
    Les images générées par IA n’appartiennent à personne, selon les États-Unis
    20 mars 2023
    Recherches populaires
    • meilleures series 2022
    • sorties cinéma 2022
    • programme tnt
    • megalodon taille
    • trypophobie phobie des trous
    • adresse
    • supprimer compte snapchat
    • fortnite mobile
    • one piece netflix
    • d'ou vient la saveur vanille
    • snapchat pc
    • beth harmon
    • robux gratuit
    • comment mettre snapchat en noir
    • pub intermarché
    • tinder gratuit
    • lieux de drague
    • mods sims 4
    • messagerie instantanée
    • streaming foot voir match en direct gratuitement
    • plus...
    Top 10 articles du mois
    • Gagner de l'argent avec ChatGPT 10 moyens de gagner de l’argent avec ChatGPT
    • meilleurs jeux grattage gagner argent (1) Jeux de grattage : lesquels devriez-vous choisir pour avoir plus de chance de gagner ?
    • couple qui reste ensemble après une infidélité Combien de couples restent ensemble après une infidélité ?
    • Voici la vraie histoire de Lagertha de la série Vikings Voici la vraie histoire de Lagertha de la série Vikings
    • signe astro le plus indécis Quel est le signe astrologique le plus indécis ?
    • Force mentale détruite 5 mauvaises habitudes qui détruisent votre force mentale
    • Couple est fini 8 signes qui prouvent que le couple est fini
    • Signer ma carte bancaire Signer ma carte bancaire ou non : y a-t-il un problème ?
    • homme amoureux mais distant Un homme distant peut-il être amoureux ? Les conseils pour savoir comment réagir
    • Fonctionnalités avril 2023 WhatsApp : 3 fonctionnalités débarquent sur l’application en avril 2023
    Contact
    contactVous souhaitez devenir rédacteur, diffuser vos publicités, nous proposer un partenariat ou un sujet d'article ?


    Partenaire

    AmoMama

    © BuzzWebzine.fr 2012-2023 | Mentions légales

    Type above and press Enter to search. Press Esc to cancel.