Nedostaci Broadcom WiFi čipa omogućavaju daljinske napade

bcm_global_stack

Prije nekoliko dana izbila je vijest da upravljački programi za bežične čipove Broadcoma otkrivene su četiri ranjivostique omogućavaju daljinsko izvršavanje napada na uređaje koji uključuju ove čipove.   

U najjednostavnijem slučaju, ranjivosti se mogu koristiti za uskraćivanje usluge daljinski, ali nisu isključeni scenariji u kojima se ranjivosti mogu razviti koji omogućuju neautentiranom napadaču da izvodi vaš kôd s privilegijama Linux kernela slanjem posebno izrađenih paketa.

Ovi problemi su identifikovani tokom obrnutog inženjeringa firmvera Broadcoma, gdje se čipovi skloni ranjivosti široko koriste u prijenosnim računalima, pametnim telefonima i raznim potrošačkim uređajima, od SmartTV do IoT uređaja.

Broadcom čipovi se koriste u pametnim telefonima proizvođača kao što su Apple, Samsumg i Huawei.

Treba istaći to Broadcom je o ranjivostima obaviješten u septembru 2018. godine, ali trebalo je približno 7 mjeseci (što će reći upravo ovog mjeseca u toku) da se pokrenu korekcije koordinirane sa proizvođačima opreme.

Koje su otkrivene ranjivosti?

Dvije ranjivosti utječu na interni firmver i potencijalno omogućuju izvršavanje koda u okruženju operativnog sistema koristi se u Broadcom čipovima.

Šta Omogućava vam napad na okruženja koja nisu Linux (Na primjer, potvrđena je mogućnost napada na Apple uređaje, CVE-2019-8564)).

Ovdje je važno napomenuti da su neki Broadcom Wi-Fi čipovi specijalizirani procesor (ARM Cortex R4 ili M3), koji će pokretati sličnost vašeg operativnog sistema od implementacije 802.11 bežičnog steka (FullMAC).

U spomenutim čipovima, kontroler omogućava interakciju glavnog sistema sa firmware-om čipa Wi-Fi.

U opisu napada:

Da bi se stekla potpuna kontrola nad glavnim sistemom nakon što se ugrozi FullMAC, predlaže se upotreba dodatnih ranjivosti ili potpuni pristup sistemskoj memoriji na nekim čipovima.

U SoftMAC čipovima, bežični stek 802.11 implementiran je na strani kontrolera i njime upravlja sistemski procesor.

U kontrolerima, ranjivosti se očituju u wl-ovom vlasničkom upravljačkom programu (SoftMAC i FullMAC) kao na otvorenom brcmfmac (FullMAC).

U wl pokretačkom programu otkrivaju se dva prekoračenja međuspremnika, koja se koriste kada pristupna točka šalje posebno izrađene EAPOL poruke tijekom procesa pregovaranja o povezivanju (napad se može izvesti povezivanjem na zlonamjerenu pristupnu točku).

U slučaju čipa sa SoftMAC-om, ranjivosti dovode do ugrožavanja sistemskog jezgra, au slučaju FullMAC-a kôd se može izvoditi na strani firmvera.

U brcmfmac postoji prekoračenje međuspremnika i provjera grešaka za obrađene okvire, koji se iskorištavaju slanjem kontrolnih okvira. U Linux jezgri, problemi u brcmfmac upravljačkom programu riješeni su u veljači.

Identificirane ranjivosti

Četiri ranjivosti koje su otkrivene od septembra prošle godine, oni su već katalogizirani u sljedećim CVE-ima.

version_str

CVE-2019-9503

Neispravno ponašanje brcmfmac upravljačkog programa prilikom obrade kontrolnih okvira koji se koriste za interakciju sa firmware-om.

Ako okvir s događajem firmvera dolazi iz vanjskog izvora, kontroler ga odbacuje, ali ako se događaj primi putem interne sabirnice, okvir se zanemaruje.

Problem je u tome događaji s uređaja koji koriste USB prenose se putem interne sabirnice, što omogućava napadačima da uspješno prenose firmware koji kontrolira okvire u slučaju upotrebe USB bežičnih adaptera;

CVE-2019-9500

Kada aktivirate funkciju "Buđenje na bežičnom LAN-u", može prouzročiti prelijevanje u brcmfmac kontroler (funkcija brcmf_wowl_nd_results) šaljući posebno modificirani kontrolni okvir.

Ova ranjivost može se koristiti za organizaciju izvršavanja koda na hostu nakon uključivanja čipa ili u kombinaciji.

CVE-2019-9501

Preliv međuspremnika u wl pogonitelju (funkcija wlc_wpa_sup_eapol), koji se javlja tijekom obrade poruka, sadržaj informativnog polja proizvođača u kojem premašuje 32 bajta.

CVE-2019-9502

Prelivanje međuspremnika u wl pogonitelju (funkcija wlc_wpa_plumb_gtk), koje se događa tijekom obrade poruka, sadržaj polja podataka proizvođača u kojem premašuje 164 bajta.

Izvor: https://blog.quarkslab.com


Dodaj kao preferirani izvor na Googleu