Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Skullcandy Dime 3 слушалките ги изложуваат корисниците на Bluetooth киднапирање

Координативниот центар CERT на Универзитетот Карнеги Мелон (CERT/CC) предупредува дека безжичните слушалки Skullcandy Dime 3 прифаќаат барања за Bluetooth спарување од блиски неспарени уреди без да биде потребна интеракција од корисникот.

Уредите со firmware верзија 1.0.0.28 се засегнати од ранливост со висока сериозност, означена како CVE-2025-20701, во Airoha Bluetooth Audio SDK. Овој SDK го користи Skullcandy Dime 3 (модел S2DCW) за управување со безжичното поврзување и комуникацијата меѓу слушалките и поврзаните уреди.

Иако Skullcandy наведува дека безбедносниот проблем е поправен во firmware верзијата 1.0.0.30, обичните корисници немаат начин да ги ажурираат уредите — ниту рачно, ниту преку апликацијата Skullcandy.

Напаѓач кој се наоѓа во непосредна близина на ранливиот уред може да се поврзе преку Bluetooth без PIN за спарување, физички пристап до куќиштето на слушалките или одобрување на барањето за спарување.

Ранливоста CVE-2025-20701 ја откриле истражувачи од ERNW и ја претставиле на конференцијата за сајбер-безбедност TROOPER минатата година.

Станува збор за ранливост со висока сериозност предизвикана од недостаток на автентикација, која засега широк спектар на производи — слушалки и слушалки со микрофон — од повеќе производители.

Airoha објави ажурирања на SDK на 4 август 2025 година за да го реши проблемот, по што производителите на слушалки ги усвоија поправките за да ги отстранат безбедносните ризици.

Apple ја реши ранливоста кај своите Beats Studio Buds преку firmware ажурирање објавено во јуни оваа година.

Skullcandy Dime 3 се безжични Bluetooth слушалки кои се многу популарни кај помладите корисници кои бараат достапни производи со нагласени басови и долготрајна батерија.

По дојава од истражувачот Jacob Nowak, CERT/CC утврди дека CVE-2025-20701 ги засега Skullcandy Dime 3 уредите со firmware верзија 1.0.0.28.

Откако ќе се изврши спарувањето, уредот на напаѓачот станува доверлив и може автоматски повторно да се поврзе кога ќе биде во близина. Тоа му овозможува на напаѓачот да ја прекине врската на сопственикот, да ја преземе контролата врз репродукцијата на звукот, да пристапи до профилот на слушалките и да снима звук во реално време преку микрофонот.

Целниот корисник може да слушне известување „new device paired“ („нов уред е спарен“) откако ќе се изврши неовластеното спарување, но тоа лесно може да биде пропуштено или отфрлено како краткотраен прекин на врската проследен со повторно поврзување.

Skullcandy објави ажурирање за CVE-2025-20701 во firmware верзијата 1.0.0.30. Сепак, CERT/CC забележува дека корисниците кои ги купиле слушалките со постара firmware верзија немаат начин да ги надградат на безбедна верзија.

„Постоечките уреди кои работат со ранливиот firmware во моментов не можат да бидат ажурирани од страна на корисниците преку апликацијата“, се наведува во известувањето.

„Во моментот на пишување, не постојат познати методи достапни за потрошувачите со кои постоечки уред од засегнатата firmware верзија 1.0.0.28 може да се ажурира на верзијата 1.0.0.30.“

BleepingComputer не успеал да стапи во контакт со Skullcandy во врска со неможноста на корисниците на Dime 3 да ги надградат слушалките на безбедна firmware верзија, бидејќи четботот на компанијата не обработува барања од медиуми.

Извори:

  • Bleeping Computer – Skullcandy Dime 3 earbuds expose users to Bluetooth hijacking Bleeping Computer