Carnegie Mellon Üniversitesi CERT Coordination Center'a göre Skullcandy'nin Dime 3 kablosuz kulaklıklarında, sahibinin hiçbir işlem yapmasına gerek kalmadan yabancı bir cihazdan gelen Bluetooth eşleştirme isteğini kabul edebilen bir güvenlik açığı bulunuyor.
Oluşan bağlantı kalıcı oluyor. Kullanıcının aldığı tek bildirim, eşleştirme gerçekleştikten sonra duyulan “new device paired” mesajı; isteği onaylamak için herhangi bir kullanıcı etkileşimi gerekmiyor. CERT/CC'den Bob Kemerer tarafından yazılan duyuru, sorunu ağustos ayının başında Full Disclosure e-posta listesinde anlatan araştırmacı Jacob Nowak'a da atıf yapıyor.
Skullcandy, donanım yazılımı 1.0.0.28 sürümünü kullanan ürünlerdeki açığı 1.0.0.30 sürümünü yayımlayarak giderdi. Ancak CERT, yardımcı uygulamanın donanım yazılımı güncellemelerini desteklemediği bildirildiği için mevcut kulaklıkları yükseltmenin tüketicilerin erişebileceği bir yöntemi görünüşe göre bulunmadığını söylüyor. Bu nedenle düzeltme yalnızca yeni üretilen birimlerle sınırlı görünüyor.
CVE-2025-20701 açığı, Airoha'nın Bluetooth sistem çiplerini etkiliyor ve ERNW araştırmacıları Dennis Heinze ile Frieder Steinmetz tarafından haziran 2025'te açıklandı. MediaTek açığa 6.7 önem derecesi verirken CISA daha sonra 8.8 puan ve yüksek sınıflandırması verdi. İstismar mikrofonla kayıt yapılmasını içerebilir; daha gelişmiş senaryolar için başka açıklar, teknik beceri, birkaç metre mesafe ve eşleştirilmiş akıllı telefonda Bluetooth'un açık olması gerekir.
Yorumlar
0Henüz yorum yok. İlk yorumu siz yazın.