CVE-2023-45866
BlueZ의 Bluetooth HID 호스트는 인증되지 않은 Peripheral(주변 기기) 역할의 HID 기기가 암호화된 연결을 시작 및 설정하고 HID 키보드 보고서를 수락하도록 허용할 수 있으며, Central(중앙) 역할에서 해당 액세스를 승인할 사용자 상호 작용이...
- 게시됨
- 2023. 12. 8.
- 업데이트됨
- 2025. 11. 4.
- CNA 할당 중
- mitre
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L낮음 · 다음 30일
- 백분위수
- 94.5%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
BlueZ의 Bluetooth HID 호스트는 인증되지 않은 Peripheral(주변 기기) 역할의 HID 기기가 암호화된 연결을 시작 및 설정하고 HID 키보드 보고서를 수락하도록 허용할 수 있으며, Central(중앙) 역할에서 해당 액세스를 승인할 사용자 상호 작용이 발생하지 않은 경우 HID 메시지 주입을 허용할 수 있습니다. 영향을 받는 패키지의 예로는 Ubuntu 22.04LTS의 bluez 5.64-0ubuntu1이 있습니다. 참고: 일부 경우에는 CVE-2020-0556 완화 조치가 이 Bluetooth HID 호스트 문제를 이미 해결했을 수 있습니다.
소스
12- blueXploit익스플로잇
Bluetooth 치명적 취약점(CVE-2023-45866, CVE-2024-21306) 기반 익스플로잇
- BluetoothDucky익스플로잇
CVE-2023-45866에 대한 익스플로잇 구현으로, Raspberry Pi에서 DuckyScript 페이로드를 사용하여 인증되지 않은 Bluetooth 키보드 주입을 가능하게 합니다.
CVE-2023-45866, CVE-2024-21306, CVE-2024-0230에 대한 블루투스 키스트로크 주입 익스플로잇 PoC로, 에뮬레이션된 HID 키보드를 통해 Android, Linux, macOS, iOS를 대상으로 합니다.
- RustyInjector익스플로잇
Marc Newlin의 키스트로크 주입 개념 증명(CVE-2023-45866)의 Rust 구현.
승인된 테스트를 위해 취약한 Android, iOS, macOS 및 Linux 장치에서 DuckyScript를 통해 키 입력을 주입하여 CVE-2023-45866을 악용하는 Bluetooth 키보드를 시뮬레이션합니다.
- BlueDucky익스플로잇
🚨 CVE-2023-45866 - BlueDucky 구현 (DuckyScript 사용) 🔓 인증되지 않은 피어링으로 코드 실행 유도 (HID 키보드 사용)
Mi A2 Lite 및 Realme 2 pro에서 테스트된 익스플로잇
CVE-2023-45866에 대한 개념 증명 익스플로잇으로, 블루투스 취약점으로, 보안 연구 및 테스트를 위한 공격 기법을 시연합니다.
- Bluepop익스플로잇
CVE-2023-45866에 대한 Bluetooth Classic HID 주입 악용 코드로, 취약한 BlueZ 기반 Linux 시스템에 대해 인증되지 않은 키 입력 주입을 가능하게 합니다.
- -BuL익스플로잇
EDSEC_BKIF는 Android, Linux 및 iOS용 키스트로크 주입 도구입니다. CVE-2023-45866의 도움으로 사용자는 대상 시스템에 대해 전례 없는 제어 권한을 얻을 수 있으며, 키스트로크 주입부터 고급 시스템 조작까지 다양한 기능을 사용할 수 있습니다.
Python 기반 CVE-2023-45866 개념 증명(PoC)으로, 블루투스 취약점에 대한 공격 기법을 시연하여 보안 연구 및 테스트에 활용됩니다.
- BlueDucky익스플로잇
BlueDucky는 블루투스 취약점, 특히 CVE-2023-45866을 악용하여 공격자가 대상 장치에 키 입력을 주입할 수 있게 합니다. 공격자의 장치는 블루투스 키보드로 위장하여 사용자 승인 없이 암호화된 연결을 설정합니다. BlueDucky 도구는 이 과정을 자동화합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.