Microsoft、一部のBluetoothデバイスからWindowsへの接続を拒否するよう修正 48
そんな製品があるのか 部門より
headless曰く、
Windowsの更新プログラムではBluetoothデバイスとのペアリングや接続ができなくなるバグも発生しているが、6月の月例更新では脆弱性のある一部のBluetoothデバイスからの接続を拒否するよう修正を行ったそうだ(KB4507623、SlashGear、Softpedia)。
該当する脆弱性CVE-2019-2102は、Bluetooth Low Energy(BLE)規格で提供されているサンプルのLong Term Key(LTK)をデバイスが実際のLTKとしてハードコードしている場合、ペアリングされたAndroidデバイスに対し近くにいる攻撃者がキーストロークを送信可能というものだ。Androidで影響を受けるのはAndroid 7.0~9で、セキュリティパッチレベル2019-06-01以降で修正(A-128843052)されている。
Microsoftによると、更新プログラムをインストールすることで、既知のキーを使用して通信を暗号化するデバイスのすべてが影響を受ける可能性があるとのこと。更新プログラムのインストール後にBluetooth接続の問題が発生した場合、デバイスの製造元に更新プログラムの有無を問い合わせるよう求めている。
この修正が含まれるのはWindows 10/Server 2016/Server 2019の累積更新プログラムおよび、Windows 8.1/Server 2012/Server 2012 R2/Embedded 8 Standardのマンスリーロールアップとセキュリティのみの更新プログラム。対象がBLEデバイス限定とは書かれていないが、Windows 7はBLEに対応していない。
セキュリティ上不正なデバイスを排除しただけ? (スコア:1)
Bluetoothデバイス側のバグに対処したセキュリティー更新だよね?
サンプルコードをそのまま使って、暗号キーもそのまま使っちゃったBluetoothデバイスがあって、セキュリティーホールが見つかってリスクが高いのでブロックした、ってことでいいのかな。
ってことは、MSは真っ当な対応した、ってことだね。
どんなデバイスがやらかしたのか気になるねぇ…。
Androidデバイスが対象ってことは、スマホ? スマホのファームウェアでサンプルコピペそのままってあるんかいな??
Re: (スコア:0)
やらかしてんのは安物のBTマウスやBTキーボードだろう。
で、CVE-2019-2102では何故かそのやらかしデバイスではなく、
やらかしデバイスとのペアリングを受け入れているホストが対象とされているっぽい。
まぁそんな手抜き開発ではファームアップデートとか期待できる訳もないだろうし、
デバイス側対応を最初から諦めて自衛しない事を脆弱性と言うしかない、って事なのかな。
んで、AndroidもBTキーボード接続できるからホスト側として対象になってんだろう。
古いAndroidが対象に入ってないのは、サポート終了済み扱いなだけかな……
ほかツリーでiOSやMacOSは未対策って言ってるコメントあるし、
古いAndroidや現行iOSやMacも軒並み対象リストに入れないとホントは駄目なんだろうね。
でもこの理屈だと既知キーの埋め込みやキー漏洩が起きるたびにブラックリスト増えてって、
随時リスト更新できない環境はリスト増える度に脆弱性がある扱いされる事になるな。
デバイス側の問題やろがーい!
まとめ:MSは悪くない (スコア:0, 荒らし)
なんで20以上もコメントあって全部マイナスなんだよ。
仕方ないから俺がまとめを書いておいてやるよ。
Re: (スコア:0)
ワロタ。近年稀に見るクソスレになりましたね。
Re: (スコア:0)
個別にみればマイナスはまあ妥当かもしれないが、それに答えた有意義な意見が埋もれ、ゆえに議論がまるで発散している。
モデレーターがなんなのかもうちょっと考えた方がいいんじゃないかね。無理か。
Re: (スコア:0)
親コメが沈むと子コメも沈むスラドの仕様が悪い
ぶら下げる場所間違えたコメントも散見されるし
Re: (スコア:0)
皮肉コメントが理解できないやつはモデ権取り上げろよマジで
Re: (スコア:0)
勘違いによるヘイトコメントは皮肉とは言わないぞ。
Re: (スコア:0)
ジョークをヘイトとマジになる人増えすぎなんだよ、それで騒いで稼いでるんだからしょうがないんだろうけどね
Re: (スコア:0)
顔真っ赤にして勘違いをジョークと強弁しながらマイナスモデを乱打するのはあまりにも見苦しい。
仮にジョークならマジレスされて同じ事リピートはしないし、
そもそも勘違いだったが素行が悪いせいで俺は悪くないと開き直ってるバカに至ってはハッキリ自白してるだろーが。
Re: (スコア:0)
具体例を出さずに話を広げてるから何について言ってるのかわからん
Re: (スコア:0)
全コメント表示に切り替えてMS批判してるバカのコメント全部読んでこい。
ちゃんと読んだ上であれ全部がジョークに見えるバカが居るとは信じられない。
Re:これでMS叩きする人が意味不明 (スコア:2, すばらしい洞察)
最低限の確認すらせずにコメントしているのではないかともっぱらの噂。
永遠のアレゲ
Re: (スコア:0)
サンプルの
char[] password = "hogefuga"; // ここは適切に書き換える
をコピペしてそのまま製品版、みたいな話か。
建前として「問い合わせてみよう」とアナウンスしてるだけで、実質的には「捨てろ」か。実際に問い合わせたところで、パッチを安全に配布、適用する仕組みなんて用意してないし頑張ってもできなさそう…。
Re: (スコア:0)
組み込みあるあるだね。
ちょっとした用途に基板起こすかテキトーな既存商品使おうか考えて、サンプル的に幾つか買うと、
その内の数品が某社のエバリュエーションボードのサンプルと同じだったりと。
Re: (スコア:0)
サンプルコードにパスワードを"abc123"とか書いておいたら、
パスワード変更されずにそのままつかわれてるとかよくある
Re:テストする人が行方不明 (スコア:3, すばらしい洞察)
これ問題があるのは、Bluetooth製品側で、Microsoftは、そういうクソ実装の製品を弾くようにしましたってことなんだけど。
Re: (スコア:0)
Macはこの問題の対応がまだのようだけど、対策されてる環境から、対策されてない環境へ移行したがる理由はどんなのだ?
この脆弱性使って悪さするためだと考えても、自分の環境を脆弱にする意味は無さそうだけど。
Re: (スコア:0, フレームのもと)
うん。そんな君には絶対Macがおすすめだよ。
Re:これからはBTがより使われるはずじゃ・・ (スコア:3, 参考になる)
これは、脆弱な機器を拒否してセキュリティを向上させる修正なんですが。内容読んでないでしょ。
Linuxが同じことしたら諸手を挙げて称賛しそうな人だ。
Re: (スコア:0)
MSに難癖をつけないと死んでしまう病気なのです。
Re:これからはBTがより使われるはずじゃ・・ (スコア:1)
ここまで堂々と読む気無くふるまわれると逆に清々しい。
Re: (スコア:0)
「Base64は暗号だ」の人みたいに、暴論の一点張りで常人を困惑させるのが趣味なんじゃないですかね。
Re: (スコア:0)
いや、そっちは言いたいことは分かる。「暗号」の定義によりBase64はいずれかの解に帰結するだけ。
それを暗号化と呼ぶ気はおきないが、暗号化でないと断言するのが暴論でないとも言えない。
Re:これからはBTがより使われるはずじゃ・・ (スコア:1)
Re: (スコア:0)
Bluetoothのサポートを切る?というのは一体何の話でしょうか…?
Re:「最近のMicrosoftはダメ」と言う人は間違っている (スコア:1)
これ、Bluetoothデバイス側のポカなんだけど。
サンプルコードコピペして、サンプルの暗号鍵もコピペしちゃったアホが居たからそのデバイスを排除するよ、って話。
もし、デバイスがペアリングできない場合、アホのせいなのでアホな開発元に問い合わせてデバイスを更新してね、ってこと。
なんも変なことは無いな。
Re:「最近のMicrosoftはダメ」と言う人は間違っている (スコア:1)
誰も使いたがらなかったのに15億人も使っているなんてマーケティングの天才も及ばないだろう。
すげぇなWindows。
Re: (スコア:0)
なるほど。
マクドナルドはモスとかバーガーキングのハンバーガーもおすすめしなきゃいけないのか。
……正気か?
Re: (スコア:0)
Windowsに関しては、MS-DOSという選択肢があったのでごり押しとは感じないな。
2000/XPといったコンシューマ向けNT系列はごり押しかもしれないが、セキュリティの都合上仕方ないかもしれん。
Re: (スコア:0)
ライナスさまの悪口言ってみな
Re: (スコア:0)
カークが一番一番丸くて人当たりが良くて人間ができてる。
学生時代からね。
ゲイだけど。
Re: (スコア:0)
>昔 Linux使ってた人ですら、好んでWindowsを使うようになってきた
ソースどこ?
Re: (スコア:0)
ソース:俺
やっぱり統一されたGUI環境とActiveDirectory(とクループポリシー)、
ハードウェアデバイスサポートの広さには勝てないわ
特にオフィスユースではLinuxやMac使っているところでも、
認証系はActiveDirectory使ってて、
OpenLDAPやOpenDirectory使っているところはかなり少ないよ
Re: (スコア:0)
最近のMSはちょっとどうかと思う施策も増えて来たけど、
本件に関してはふつーに良い変更だってのにね。