कारनेगी मेलन यूनिवर्सिटी के CERT/CC ने चेतावनी दी है कि Skullcandy Dime 3 ईयरबड्स बिना यूजर की अनुमति के किसी भी बाहरी डिवाइस से कनेक्ट हो सकते हैं, जिससे प्राइवेसी को बड़ा खतरा है।

  • Skullcandy Dime 3 (मॉडल S2DCW) में CVE-2025-20701 नामक गंभीर सुरक्षा खामी पाई गई है।
  • हमलावर बिना किसी पिन या फिजिकल एक्सेस के ईयरबड्स को पेयर कर सकते हैं।
  • फर्मवेयर 1.0.0.30 में समाधान है, लेकिन पुराने वर्जन वाले यूजर्स इसे अपडेट नहीं कर सकते।

कारनेगी मेलन यूनिवर्सिटी के CERT कोऑर्डिनेशन सेंटर (CERT/CC) ने Skullcandy Dime 3 वायरलेस ईयरबड्स के संबंध में एक उच्च-स्तरीय चेतावनी जारी की है। यह सुरक्षा चूक, जिसे CVE-2025-20701 के रूप में ट्रैक किया जा रहा है, Airoha ब्लूटूथ ऑडियो SDK की एक खामी के कारण हुई है।

यह समस्या इसलिए गंभीर है क्योंकि पास में मौजूद कोई भी हमलावर बिना किसी पेयरिंग पिन, केस के फिजिकल एक्सेस या यूजर की मंजूरी के ईयरबड्स से जुड़ सकता है। एक बार कनेक्शन होने के बाद, हमलावर का डिवाइस 'ट्रस्टेड' हो जाता है, जिससे वह भविष्य में अपने आप कनेक्ट हो सकता है।

यह क्यों महत्वपूर्ण है?

BozokMedia के विश्लेषण से पता चलता है कि यह केवल एक तकनीकी खराबी नहीं बल्कि प्राइवेसी का गंभीर उल्लंघन है। अनधिकृत एक्सेस प्राप्त करके, हमलावर न केवल आपके संगीत को बाधित कर सकता है, बल्कि ईयरबड्स के माइक्रोफोन का उपयोग करके आपकी लाइव बातचीत को भी सुन सकता है। यह एक किफायती गैजेट को जासूसी के उपकरण में बदल देता है।

जब उपभोक्ता अपने हार्डवेयर को खुद पैच नहीं कर पाते, तो यह सुरक्षा का एक ऐसा स्थायी छेद बन जाता है जिसका हमलावर फायदा उठा सकते हैं।

इस खामी का पता ERNW शोधकर्ताओं ने लगाया था और इसे TROOPER साइबर सुरक्षा सम्मेलन में प्रस्तुत किया गया था। यह समस्या कई ब्रांड्स के ईयरबड्स को प्रभावित कर रही है। उदाहरण के लिए, Apple ने जून में फर्मवेयर अपडेट के जरिए अपने Beats Studio Buds में इस कमी को ठीक कर दिया था।

हालांकि Skullcandy ने फर्मवेयर वर्जन 1.0.0.30 में इसे ठीक करने का दावा किया है, लेकिन CERT/CC का कहना है कि जिन यूजर्स के पास वर्जन 1.0.0.28 है, उनके पास अपडेट करने का कोई तरीका नहीं है। Skullcandy ऐप के माध्यम से भी यह अपडेट उपलब्ध नहीं है, जिससे लाखों यूजर्स जोखिम में हैं।

विशेषतावल्नरेबल वर्जन (1.0.0.28)पैच वर्जन (1.0.0.30)
अनधिकृत पेयरिंगसंभव (पिन की जरूरत नहीं)बंद (Blocked)
माइक एक्सेसहमलावर सुन सकता हैसुरक्षित
अपडेट विधिकोई उपभोक्ता तरीका नहींफैक्ट्री इंस्टॉल
क्या आप जानते हैं?: ब्लूटूथ हाईजैकिंग को 'ब्लूजनैर्फिंग' (Bluesnarfing) भी कहा जाता है, जिसमें हमलावर बिना अनुमति के डिवाइस से डेटा या ऑडियो चोरी कर लेते हैं।

अक्सर पूछे जाने वाले प्रश्न

प्रश्न 1: मुझे कैसे पता चलेगा कि मेरा Skullcandy Dime 3 असुरक्षित है?
यदि आपके ईयरबड्स फर्मवेयर वर्जन 1.0.0.28 पर चल रहे हैं और ऐप में अपडेट का विकल्प नहीं है, तो आपका डिवाइस असुरक्षित है।

प्रश्न 2: क्या मैं इसे मैन्युअली ठीक कर सकता हूँ?
वर्तमान में, CERT/CC के अनुसार प्रभावित वर्जन से सुरक्षित वर्जन पर जाने का कोई उपभोक्ता-सुलभ तरीका मौजूद नहीं है।