Недостатъците на Broadcom WiFi чипа позволяват отдалечени атаки

bcm_глобален_стек

Преди няколко дни се появи новината, че са открити четири уязвимости в драйверите за безжични чипове на Broadcom , които позволяват отдалечени атаки срещу устройства, съдържащи тези чипове.

В най-простия случай уязвимостите могат да се използват за отдалечен отказ на услуга, но не са изключени сценарии, при които могат да се разработят уязвимости , позволяващи на неавторизиран атакуващ да изпълни кода си с привилегии на ядрото на Linux, като изпрати специално създадени пакети.

Тези проблеми бяха идентифицирани по време на обратното инженерство на фърмуера на Broadcom, където чиповете, склонни към уязвимости, се използват широко в лаптопи, смартфони и различни потребителски устройства, от смарт телевизори до IoT устройства.

По-специално, Broadcom чиповете се използват в смартфоните на производители като Apple, Samsumg и Huawei.

Заслужава да се отбележи, че Broadcom беше уведомена за уязвимостите през септември 2018 г., но ѝ отне приблизително 7 месеца (т.е. едва този месец), за да пусне корекциите, съгласувани с производителите на оборудване.

Какви са откритите уязвимости?

Две уязвимости засягат вътрешния фърмуер и потенциално позволяват изпълнението на код в средата на операционната система, използвана в чиповете на Broadcom.

Това позволява атакуване на среди, които не използват Linux (например, потвърдена е възможността за атака срещу устройства на Apple, CVE-2019-8564)).

Тук е важно да се подчертае, че някои чипове Broadcom Wi-Fi са специализиран процесор (ARM Cortex R4 или M3), който ще изпълнява сходството на вашата операционна система с внедряванията на нейния 802.11 безжичен стек (FullMAC).

В тези чипове, контролерът осигурява взаимодействието на основната система с фърмуера на Wi-Fi чипа.

В описанието на атаката:

За да се получи пълен контрол над основната система след компрометиране на FullMAC, се предлага да се използват допълнителни уязвимости или пълен достъп до системната памет на някои чипове.

В чиповете SoftMAC безжичният стек 802.11 е реализиран от страната на контролера и се управлява от системния процесор.

В драйверите уязвимостите се проявяват както в собствения wl драйвер (SoftMAC и FullMAC), така и в отворения brcmfmac (FullMAC).

В драйвера wl се откриват две препълвания на буфера, които се експлоатират, когато точката за достъп изпраща специално създадени EAPOL съобщения по време на процеса на договаряне на връзката (атака може да бъде извършена чрез свързване към злонамерена точка за достъп).

В случай на чип с SoftMAC, уязвимостите водят до компрометиране на системното ядро, а в случай на FullMAC кодът може да работи от страна на фърмуера.

В brcmfmac има препълване на буфер и проверка на грешки за обработени кадри, които се експлоатират чрез изпращане на контролни кадри. В ядрото на Linux проблемите в драйвера brcmfmac бяха отстранени през февруари.

Идентифицирани уязвимости

Четирите уязвимости, които бяха оповестени публично от септември миналата година, сега са изброени в следните CVE.

версия_стр

CVE-2019 9503-

Неправилното поведение на драйвера brcmfmac при обработка на контролни рамки, използвани за взаимодействие с фърмуера.

Ако кадър със събитие на фърмуера идва от външен източник, контролерът го изхвърля, но ако събитието се получи през вътрешната шина, кадърът се игнорира.

Проблемът е, че събитията от устройства, използващи USB, се предават през вътрешната шина, което позволява на нападателите успешно да прехвърлят фърмуера , който контролира кадрите, в случай на използване на безжични USB адаптери;

CVE-2019 9500-

Когато активирате функцията „Събуждане по безжична LAN мрежа“ , това може да причини препълване в контролера brcmfmac (функция brcmf_wowl_nd_results) чрез изпращане на специално модифициран контролен кадър.

Тази уязвимост може да се използва за оркестриране на изпълнението на код в основната система след компрометиране на чипа или в комбинация.

CVE-2019 9501-

Препълването на буфера в драйвера wl (функция wlc_wpa_sup_eapol), което се случва по време на обработката на съобщенията, съдържанието на информационното поле на производителя, в което надвишава 32 байта.

CVE-2019 9502-

Препълването на буфера в драйвера wl (функция wlc_wpa_plumb_gtk), което се случва по време на обработката на съобщенията, съдържанието на информационното поле на производителя, в което надвишава 164 байта.

Източник: https://blog.quarkslab.com


Добавяне като предпочитан източник в Google