BLURtooth — баг, позволяющий перезаписать ключи аутентификации Bluetooth

BLURtooth — баг, позволяющий перезаписать ключи аутентификации Bluetooth

BLURtooth — баг, позволяющий перезаписать ключи аутентификации Bluetooth

Стоящие за разработкой технологии Bluetooth организации предупредили о новой уязвимости, позволяющей атакующим перезаписывать ключи аутентификации. Также производители устройств получили некоторые рекомендации, помогающие снизить риски эксплуатации.

Брешь получила имя BLURtooth, она находится в компоненте Cross-Transport Key Derivation (CTKD). CTKD как раз используется для настройки ключей аутентификации при создании пары двух совместимых с Bluetooth устройств.

Этот компонент создаёт сразу два вида ключей. Один — для стандарта «Bluetooth с низким энергопотреблением» (Bluetooth Low Energy), другой — для Basic Rate/Enhanced Data Rate (BR/EDR).

Основная задача CTKD — подготовить ключи аутентификации и дать девайсам право выбора стандарта Bluetooth.

Согласно опубликованной Bluetooth Special Interest Group (SIG) и CERT/CC информации, злоумышленник может манипулировать компонентом CTKD для перезаписи ключей аутентификации. Другими словами, атакующий получает возможность подключиться по Bluetooth к другим устройствам.

В определённых сценариях атаки BLURtooth ключи можно перезаписать полностью. Уязвимость затрагивает все устройства, использующие версии Bluetooth с 4.0 по 5.0.

Yandex B2B Tech добавила ИИ-инструменты для поиска уязвимостей в коде

Yandex B2B Tech обновила платформу для разработки SourceCraft, добавив новые ИИ-инструменты для работы с уязвимостями и командной разработки. Обновления уже доступны всем пользователям и ориентированы не только на индивидуальные проекты, но и на работу с крупными корпоративными кодовыми базами.

Главное новшество — усиление блока безопасности. На платформе появился ИИ-агент на базе SourceCraft Code Assistant, который автоматически проверяет код на уязвимости и оформляет найденные проблемы в виде карточек.

В каждой из них ИИ помогает разобраться, насколько риск серьёзный, каким образом уязвимость может быть использована и как её корректно исправить — с примерами безопасного кода. За счёт этого анализ, который раньше мог занимать часы и требовать участия профильных специалистов, теперь укладывается в минуты.

Дополнительно в SourceCraft появился центр контроля уязвимостей с интерактивными дашбордами. Они показывают, какие системы затронуты, какие типы уязвимостей встречаются чаще всего и где сосредоточены зоны повышенного риска. Это упрощает приоритизацию и помогает смотреть на безопасность не фрагментарно, а в масштабе всей разработки.

Обновления затронули и командную работу. ИИ-агент SourceCraft Code Assistant теперь автоматически формирует краткие описания изменений в коде, чтобы разработчикам было проще ориентироваться в правках коллег. Также в платформе появилась возможность фиксировать состав версий ПО и отслеживать их готовность, что делает процесс разработки более прозрачным и упрощает координацию между командами.

В Yandex B2B Tech отмечают, что в крупных организациях с сотнями разработчиков и тысячами репозиториев критически важны прозрачность рисков и управляемость процессов. По словам руководителя платформы SourceCraft Дмитрия Иванова, в дальнейшем платформа будет развиваться в сторону мультиагентных ИИ-помощников, которые смогут учитывать контекст всей компании, помогать командам взаимодействовать друг с другом и показывать руководству, как технические уязвимости влияют на бизнес-процессы.

RSS: Новости на портале Anti-Malware.ru