BLURtooth — баг, позволяющий перезаписать ключи аутентификации Bluetooth

BLURtooth — баг, позволяющий перезаписать ключи аутентификации Bluetooth

BLURtooth — баг, позволяющий перезаписать ключи аутентификации Bluetooth

Стоящие за разработкой технологии Bluetooth организации предупредили о новой уязвимости, позволяющей атакующим перезаписывать ключи аутентификации. Также производители устройств получили некоторые рекомендации, помогающие снизить риски эксплуатации.

Брешь получила имя BLURtooth, она находится в компоненте Cross-Transport Key Derivation (CTKD). CTKD как раз используется для настройки ключей аутентификации при создании пары двух совместимых с Bluetooth устройств.

Этот компонент создаёт сразу два вида ключей. Один — для стандарта «Bluetooth с низким энергопотреблением» (Bluetooth Low Energy), другой — для Basic Rate/Enhanced Data Rate (BR/EDR).

Основная задача CTKD — подготовить ключи аутентификации и дать девайсам право выбора стандарта Bluetooth.

Согласно опубликованной Bluetooth Special Interest Group (SIG) и CERT/CC информации, злоумышленник может манипулировать компонентом CTKD для перезаписи ключей аутентификации. Другими словами, атакующий получает возможность подключиться по Bluetooth к другим устройствам.

В определённых сценариях атаки BLURtooth ключи можно перезаписать полностью. Уязвимость затрагивает все устройства, использующие версии Bluetooth с 4.0 по 5.0.

Глава комитета Госдумы озвучил размер лимита на количество карт

Как сообщил глава комитета Госдумы по финансовому рынку Анатолий Аксаков, депутаты продолжают работу над законопроектом, ограничивающим количество банковских карт на одного человека. В итоге, как и предлагалось изначально, было решено остановиться на лимите в 20 карт.

Именно на таком пороге сошлись участники обсуждений в Госдуме, сообщает РИА Новости.

Идею ограничить число банковских карт на одного человека выдвинула председатель Банка России Эльвира Набиуллина на встрече президента с членами правительства 5 марта. По её словам, такая мера поможет эффективнее бороться с дропами. В качестве примера она привела опыт Казахстана, где подобное регулирование уже применяется.

Сам нормативный акт был анонсирован ещё в мае. Тогда Анатолий Аксаков предполагал, что его обсуждение не займёт много времени. Однако дискуссия о целесообразности ограничения и его конкретных параметрах заметно затянулась.

По словам Аксакова, многие представители банковского сообщества считают введение такого лимита избыточным. При этом в августе в аппарате первого вице-премьера Дмитрия Григоренко предлагали ужесточить ограничения до 10 карт на человека, а в сентябре эту инициативу поддержал Банк России.

RSS: Новости на портале Anti-Malware.ru