#use wml::debian::translation-check translation="9e2bd6fdfda60b03320893da8be2d9ad75fedff5" mindelta="1" maintainer="Lev Lamberov" обновление безопасности

Было сообщено, что реализация профилей HID и HOGP в BlueZ не требует специальной привязки между устройством и узлом. Вредоносные устройства могут использовать эту уязвимость для подключения к целевому узлу и выдачи себя за существующее HID-устройство без проверки безопасности или для вызова обнаружения службы SDP или GATT, что может позволить ввести HID-отчёты в подсистему ввода из несвязанных источников.

Для профиля HID добавлена новая опция настройки (ClassicBondedOnly), которая гарантирует, что входящие соединения принимаются только от связанных устройств. Для максимальной совместимости данная опция по умолчанию имеет значение false.

В предыдущем стабильном выпуске (stretch) эта проблема была исправлена в версии 5.43-2+deb9u2.

В стабильном выпуске (buster) эта проблема была исправлена в версии 5.50-1.2~deb10u1.

Рекомендуется обновить пакеты bluez.

С подробным статусом поддержки безопасности bluez можно ознакомиться на соответствующей странице отслеживания безопасности по адресу \ https://security-tracker.debian.org/tracker/bluez

# do not modify the following line #include "$(ENGLISHDIR)/security/2020/dsa-4647.data"