This thread has been locked.

If you have a related question, please click the "Ask a related question" button in the top right corner. The newly created question will be automatically linked to this question.

[参考译文] CC2651R3:需要有关可注入漏洞的详细建议

Guru**** 2386600 points
Other Parts Discussed in Thread: SYSCONFIG
请注意,本文内容源自机器翻译,可能存在语法或其它翻译错误,仅供参考。如需获取准确内容,请参阅链接中的英语原文或自行翻译。

https://e2e.ti.com/support/wireless-connectivity/bluetooth-group/bluetooth/f/bluetooth-forum/1371007/cc2651r3-detailed-recommendations-on-injectable-vulnerability-required

器件型号:CC2651R3
主题中讨论的其他器件:SysConfig

工具与软件:

我有问题

此处所述的注射漏洞: https://www.bluetooth.com/learn-about-bluetooth/key-attributes/bluetooth-security/injectable/

和 TI 的建议:(src:https://www.ti.com/seclit/ca/swra716/swra716.pdf)

(如果链接不起作用、则是您的 swra716.pdf、其标题为:PSIRT 通知 注射:将恶意流量注入已建立的低功耗 BluetoothRegistered连接

  1. 在规范要求的任何配置文件中使用加密。
  2. 对于任何具有自定义属性的特定于供应商的配置文件实施、默认情况下需要对其特性的读取和写入操作进行加密。
  3. 优先使用使用通过身份验证的 LE 安全连接配对、并要求128位加密密钥(如果可能)。

1):对于我们针对 BLE (通用访问、通用属性和器件信息)提供的标准服务而言、这到底意味着什么?

我们是否需要设置"查询加密"? 我们甚至不能接触到的那些呢?

2)如何处理 OAD -因为没有 BLE 标准-我们自己的服务是明确的

3) 3)必须在 SysConfig 中或在其他情况下设置什么才能顶篷?

  • 请注意,本文内容源自机器翻译,可能存在语法或其它翻译错误,仅供参考。如需获取准确内容,请参阅链接中的英语原文或自行翻译。

    您好、Heinz、

    感谢您的咨询。

    您共享的第二个链接(TI)无法正常工作。 我建议阅读我们的门户网站"报告潜在的产品安全漏洞"、特别是 注入恶意流量到已建立的低功耗 BluetoothRegistered连接 (CVE-2021-31615)。

    BR、

    David。

  • 请注意,本文内容源自机器翻译,可能存在语法或其它翻译错误,仅供参考。如需获取准确内容,请参阅链接中的英语原文或自行翻译。

    感谢提示。 我更改了链接。

  • 请注意,本文内容源自机器翻译,可能存在语法或其它翻译错误,仅供参考。如需获取准确内容,请参阅链接中的英语原文或自行翻译。

    很高兴获得上述详细问题的答案

  • 请注意,本文内容源自机器翻译,可能存在语法或其它翻译错误,仅供参考。如需获取准确内容,请参阅链接中的英语原文或自行翻译。

    您好、Heinz、

    对于通用配置文件、这是通过 GATT 发现过程完成 的、并可在器件连接加密后(例如通过配对、绑定、加密)执行。 该加密过程在实际传输数据之前完成。 我建议您查看 GAP Bond Manager 和 LE Secure Connections 部分 以及 《隐私用户指南》的。 OAD 也是利用 GATT 服务完成的、您可以查看 TI 无线下载(OAD)。 您可以使用 SysConfig 的 Bond Manager 部分启用安全连接、如果仅必须进行安全连接、则必须通过"仅"修改"支持"。

    BR、

    David。

  • 请注意,本文内容源自机器翻译,可能存在语法或其它翻译错误,仅供参考。如需获取准确内容,请参阅链接中的英语原文或自行翻译。

    因此、有一个问题仍然没有回答:

    "在规格要求的任何配置文件中使用加密"

    我们是否需要对设备信息服务进行加密(尽管该服务为只读服务)?

    Heinz

  • 请注意,本文内容源自机器翻译,可能存在语法或其它翻译错误,仅供参考。如需获取准确内容,请参阅链接中的英语原文或自行翻译。

    您好、Heinz、

    配对后可对数据进行加密。 例如、仅当两个器件配对(交换加密密钥)时、才能读取 GATT 表中定义的属性为 GATT_permit_encrypt_read 的特性。 请参阅我们的用户指南部分 、了解如何在属性表以及 GAP 绑定管理器和 LE 安全连接中实现配置文件

    BR、

    David。