Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
writeup-cve-2019-19194 — شرح وإثبات مفهوم نظري لـ CVE-2019-19194 | Kitploit
أدوات/GitHubGitHub/louisabricot/writeup-cve-2019-19194
أمان الأنظمة المدمجةأمن البلوتوثأمان إنترنت الأشياءتحليل الثغرات الأمنيةالاستغلالأمن الشبكات اللاسلكية
GitHublouisabricot/writeup-cve-2019-19194

writeup-cve-2019-19194

شرح وإثبات مفهوم نظري لـ CVE-2019-19194

عرض المستودع
18منذ 3 سنواتلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Writeup CVE-2019-19194

هذا writeup وإثبات مفهوم نظري لـ CVE-2019-19194.

⚠️ تم العثور على هذه الثغرة الأمنية بواسطة https://asset-group.github.io/disclosures/sweyntooth/

جدول المحتويات

  • الملخص

  • البرنامج الضعيف وإصداره

  • نظرة عامة

    • حزمة البروتوكولات والبنية المعمارية
    • إجراء الاقتران
  • إثبات المفهوم

  • المراجع

الملخص

يصف هذا التقرير كيف تسمح ثغرة Zero LTK Initialisation (CVE-2019-19194) للمهاجم بالتحكم الكامل في الاتصال بتطبيق Bluetooth Low Energy (BLE) عبر تجاوز إجراء اقتران Secure Connections.

البرنامج الضعيف وإصداره

تؤثر هذه الثغرة على المنتجات التي تستخدم تطبيقات Telink SMP التي تدعم إجراء اقتران Secure Connections.

نظرة عامة

BLE هو نظام اتصالات راديوية قصيرة المدى ومنخفضة الاستهلاك. يتكون من مجموعة من البروتوكولات المعيارية التي توفر الاتصال عن بُعد والأمان بين جهازين.

حزمة البروتوكولات والبنية المعمارية

يتم توزيع حزمة BLE عبر كتلتين معماريتين: Host و Controller.

يسمح توزيع الحزمة بتنفيذ كل كتلة في مكونات منفصلة فيزيائيًا.

تسمح واجهة منطقية معيارية تُسمى Host Controller Interface (HCI) بالاتصال بين الكتلتين.

في أعلى كتلة Host يقع تطبيق BLE.

حزمة بروتوكولات Bluetooth Low Energy والبنية المعمارية

الطبقة المادية (PHY)

تعمل الطبقة المادية في النطاق الراديوي الصناعي والعلمي والطبي (ISM)، عبر طيف 2.4GHz. تستخدم 40 قناة: 3 قنوات إعلان و37 قناة بيانات.

طبقة الارتباط (LL)

تتحمل طبقة الارتباط (LL) مسؤوليات عديدة لن يتم وصفها هنا. وهي محكومة بآلة حالة تحدد أدوارًا وحالات مهمة:

  • جهاز الإعلان يرسل حزم إعلان عبر قنوات الإعلان. عند الإعلان، يُعلم الجهاز ما إذا كان قابلًا للاتصال أم لا.
  • جهاز الماسح الضوئي يستمع إلى حزم الإعلان من الأجهزة الأخرى.
  • بمجرد أن يستقبل الماسح الضوئي حزم إعلان من جهاز آخر، يمكنه بدء إجراء اتصال إذا كان المُعلِن قابلًا للاتصال.

بروتوكول التحكم بالارتباط المنطقي والتكيف (L2CAP)

يعمل بروتوكول التحكم بالارتباط المنطقي والتكيف كطبقة تعدد إرسال للبروتوكولات. ويتعامل مع تجزئة وإعادة تجميع الحزم بين الطبقات الأدنى والأعلى.

ملف الوصول العام (GAP)

يهتم ملف الوصول العام باكتشاف الأجهزة والاتصال بها. بمعنى آخر، يحدد GAP إجراءات إرسال حزم الإعلان واستقبالها عبر المسح الضوئي.

ملف السمات العامة (GATT)

بمجرد إنشاء اتصال بين جهازي BLE، يستخدم GATT نموذج عميل/خادم لتبادل البيانات بين الجهازين. ويستخدم كل من العميل والخادم بروتوكول السمات (ATT).

  • الخادم: الجهاز الذي يعرض البيانات يقبل الأوامر ويصدر استجابات أو إشعارات أو تنبيهات.
  • العميل: الجهاز الذي يطلب قراءة البيانات يرسل أوامر، ويقبل الاستجابات الواردة والإشعارات والتنبيهات.

مدير الأمان (SM)

يدعم SM الإجراءات المتعلقة بالأمان مثل الاقتران والربط وتوزيع المفاتيح. يُعتبر اقتران الأجهزة أساس أمان Bluetooth: بمجرد اقترانهما، يمكن للجهازين تشفير اتصالهما، والمصادقة على بعضهما البعض، ...

إجراء الاقتران

من بين البروتوكولات المختلفة المشاركة في اتصال BLE، يحدث ثغرة zero LTK installation أثناء إجراء الاقتران، في وضع Secure Connections.

نظرة عامة على خطوات الاقتران

أوضاع الاقتران

  • Legacy يستخدم عملية بسيطة لتبادل البيانات السرية لاشتقاق مفتاح متماثل يتم به تشفير الارتباط خلال مرحلة توزيع المفاتيح.
  • Secure Connections (SC) يستخدم تشفير المفاتيح العامة بالمنحنيات الإهليلجية للسماح باشتقاق مفتاح متماثل. يُستخدم هذا المفتاح لتشفير الارتباط خلال مرحلة توزيع المفاتيح.

وضع اقتران Secure Connections هو "النهج الأكثر أمانًا" وقد طُوّر لحل نقاط الضعف في وضع Legacy. ومع ذلك، وجدت ثغرة zero LTK installation أن التنفيذات السيئة لاقتران SC تسمح بتجاوز الأمان.

عملية اقتران Secure Connections

إجراء اقتران Secure Connections

المرحلة 1 - تبادل المعلومات

يرسل الجهاز المركزي طلب اقتران ويتبادل الجهازان معلومات حول قدراتهما ومتطلباتهما الأمنية. تحدد هذه المرحلة وضع الاقتران.

المرحلة 2 - توليد المفاتيح
  • تبادل المفاتيح العامة: يبدأ الجهاز المركزي تبادل المفاتيح العامة. يتحقق كل من الطرف الطرفي والمركزي من أن المفتاح المستلم يقع على منحنى P-256.

  • حساب DHKey: يستخدم كل جهاز مفتاحه الخاص (SK) والمفتاح العام للجهاز الآخر (PK) لحساب مفتاح Diffie-Hellman الخاص به (DHKey). بهذه الطريقة يمتلك كلا الجهازين نفس قيمة DHKey.

    root@kitploit:~
      Central: DHKey = p256(SKc, PKp)
      Peripheral: DHKey = p256(SKp, PKc)
      
    
  • إذا تم طلب حماية MITM، يتم تنفيذ إجراء تفاعلي لتأكيد صحة أجهزة الاقتران.

  • حساب المفتاح طويل الأمد (LTK) والتأكيد المتبادل: يتحقق الجهازان من مصادقة بعضهما البعض ويحسبان مفتاح LTK. يُشتق مفتاح جلسة من LTK من أجل تشفير الارتباط قبل المرحلة 3.

المرحلة 3 - توزيع المفاتيح

عبر الارتباط المشفر، يمكن للأجهزة توزيع المفاتيح.

إثبات المفهوم

السبب الجذري لثغرة zero LTK installation هو عدم وجود تحقق من الحالة التي يكون عليها الجهازان في إجراء الاقتران. وعلى هذا النحو، يمكن لجهاز مركزي مهاجم تخطي خطوة توليد المفاتيح والمصادقة. يؤدي هذا إلى ضبط مفتاح LTK على 0 في الجهاز الطرفي، وبالتالي، إلى مفتاح جلسة يسهل اشتقاقه.

الاستغلال يتخطى المرحلة 2 من اقتران SC

⚠️ هذا إثبات مفهوم نظري بالكامل حيث لم أتمكن من الحصول على pcap لاكتشاف BLE أو الإعلان أو إجراءات الاقتران، كما لم يكن لدي جهاز BLE بتطبيق Telink SMP.

Zero LTK installation

المراجع

  • Garbelini, M. E., Wang, C., Chattopadhyay, S., Sun, S., & Kurniawan, E. (2020, July). Sweyntooth: Unleashing mayhem over bluetooth low energy. In Proceedings of the 2020 USENIX Conference on Usenix Annual Technical Conference (pp. 911-925).
  • Claverie, T., Docq, N., & Lopes-Esteves, J. Analyse des propriétés de sécurité dans les implémentations du Bluetooth Low Energy.
  • Bluetooth Core Specification 5.0
  • Developer Study Guide: Bluetooth Low Energy Security
تنزيل الأداة