Reklam
    Reklam
    Kulaklık

    Ucuz Bluetooth Kulaklıklarda Kritik Güvenlik Açığı Bulundu

    Skullcandy Dime 3 kulaklıklardaki kritik Bluetooth güvenlik açığı, cihazların izinsiz eşleşmesine neden oluyor. Güncelleme yolu bulunmuyor.
    Ucuz Bluetooth Kulaklıklarda Kritik Güvenlik Açığı Bulundu — Skullcandy Dime 3 güvenlik açığı, Bluetooth kulaklık yetkisiz eşleşme, Airoha Bluetooth yonga seti, kablosuz kulaklık siber güvenlik, CVE-2025-20701 nedir

    Skullcandy Dime 3 güvenlik açığı, kablosuz kulaklık kullanıcıları için ciddi bir risk oluşturuyor. Carnegie Mellon Üniversitesi bünyesindeki CERT Koordinasyon Merkezi, bu cihazların kullanıcı onayı gerektirmeden yabancı cihazlarla eşleşebildiğini duyurdu.

    Bu durum, kulaklık sahiplerinin bağlantılarının kesilmesine ve oynatılan içeriğin ele geçirilmesine yol açabiliyor. Cihaz, eşleşme gerçekleştikten sonra yalnızca yeni cihaz eşleşti şeklinde bir sesli bildirim veriyor.

    Reklam
    Reklam

    Söz konusu güvenlik zafiyeti, kulaklıkların mikrofonuna erişim sağlanmasına da olanak tanıyor. Bu sayede saldırganlar, kullanıcıların haberi olmadan canlı ses kaydı alabiliyor.

    Güvenlik Açığının Teknik Detayları

    CVE-2025-20701 olarak tanımlanan bu açık, aslında doğrudan Skullcandy tarafından üretilen bir yazılım hatası değil. Sorun, Tayvan merkezli Airoha firmasının ürettiği Bluetooth sistem yongalarından kaynaklanıyor.

    ERNW firmasından Dennis Heinze ve Frieder Steinmetz, bu açığı Haziran 2025’te Heidelberg’deki TROOPERS konferansında açıklamıştı. Airoha, bu zafiyet için Haziran 2025’te bir SDK güncellemesi yayınlamış olsa da, Dime 3 sahipleri için durum farklı seyrediyor.

    Reklam
    Reklam

    Güvenlik açığının ciddiyeti konusunda farklı kurumlar farklı değerlendirmeler yapıyor. MediaTek, açığa 6.7 puan verirken, CISA’nın zafiyet zenginleştirme programı bu açığı 8.8 puanla yüksek kategorisine yerleştirdi.

    Bağımsız araştırmacı Jacob Nowak, bu bulguları Ağustos ayı başında Full Disclosure posta listesinde paylaşmıştı. Nowak, kendi sahip olduğu donanım üzerinde yaptığı testlerde bu zafiyetin doğruluğunu kanıtladı.

    Güncelleme Yolu Olmaması ve Kullanıcı Riski

    Skullcandy, 1.0.0.28 sürümünü kullanan cihazlar için 1.0.0.30 numaralı bir yama hazırladı. Ancak bu güncelleme, yalnızca yeni üretilen kulaklıklarda yer alıyor.

    Reklam
    Reklam

    Mevcut kullanıcılar için cihazlarını güncelleyebilecekleri herhangi bir yöntem bulunmuyor. Kulaklıkların yardımcı bir uygulama desteğine sahip olmaması, bu güvenlik açığının mevcut cihazlarda kalıcı olmasına neden oluyor.

    Bir saldırganın bu açığı kullanabilmesi için kurbanın birkaç metre yakınında bulunması gerekiyor. Teknik beceri gerektiren daha ileri senaryolarda, kulaklık üzerinden telefon rehberine erişim veya çağrı geçmişini görme gibi riskler teorik olarak mümkün olabiliyor.

    Bu durum, kullanıcıların kendi cihazları üzerinde tam kontrole sahip olamadığı bir senaryoyu ortaya çıkarıyor. Siz bu güvenlik açığı hakkında ne düşünüyorsunuz?

    Henüz yorum yok İlk Yorumu Yaz
    ×

    Yorumunuz gönderildi,
    onaylandıktan sonra yayımlanacak.

    Yorum Yaz

    Mobil Versiyondan Çıkış Yap