Fa alguns dies, es va donar a conèixer la notícia que els controladors per als xips sense fil Broadcom van ser detectades quatre vulnerabilitats , que permeten poder realitzar atacs remots als dispositius que inclouen aquests xips.
En el cas més simple, les vulnerabilitats es poden fer servir per a denegació de servei remotes, però no s'exclouen els escenaris en què es poden desenvolupar vulnerabilitats que permeten a un atacant no autenticat executar el codi amb els privilegis del nucli de Linux mitjançant l'enviament de paquets especialment dissenyats.
Aquests problemes es van identificar durant l'enginyeria inversa del microprogramari de Broadcom, on els xips propensos a la vulnerabilitat són àmpliament utilitzats en ordinadors portàtils, telèfons intel·ligents i diversos dispositius de consum, des de SmartTV a dispositius IoT.
En particular, els xips Broadcom s'utilitzen en els telèfons intel·ligents de fabricants com Apple, Samsumg i Huawei.
Cal destacar que Broadcom va ser notificat de les vulnerabilitats el setembre de 2018, però va demorar aproximadament 7 mesos (és a dir amb prou feines en aquest mes en curs) llançar les correccions coordinades amb els fabricants d'equips.
Quines són les vulnerabilitats detectades?
Dues vulnerabilitats afecten el microprogramari intern i potencialment permeten l'execució de codi a l'entorn del sistema operatiu utilitzat als xips Broadcom.
Això permet atacar entorns que no utilitzen Linux (per exemple, la possibilitat d'un atac en dispositius Apple, CVE-2019-8564 està confirmada).
Aquí és important recalcar que alguns xips Broadcom Wi-Fi són un processador especialitzat (ARM Cortex R4 o M3), que executarà la similitud del seu sistema operatiu des de les implementacions de la seva pila sense fils 802.11 (FullMAC).
En aquests xips, el controlador proporciona la interacció del sistema principal amb el microprogramari del xip Wi-Fi.
En la descripció de l'atac:
Per obtenir un control total sobre el sistema principal després que es comprometi FullMAC, es proposa utilitzar vulnerabilitats addicionals o l'accés total a la memòria de sistema en alguns xips.
En els xips SoftMAC, la pila sense fils 802.11 s'implementa al costat de el controlador i s'executa mitjançant una CPU de sistema.
Als controladors, les vulnerabilitats es manifesten tant al controlador propietari de wl (SoftMAC i FullMAC) com al brcmfmac obert (FullMAC).
Al controlador wl, es detecten dos desbordaments de memòria intermèdia, que s'exploten quan el punt d'accés envia missatges EAPOL especialment dissenyats durant el procés de negociació de la connexió (es pot realitzar un atac a l'connectar-se a un punt d'accés maliciós).
En el cas d'un xip amb SoftMAC, les vulnerabilitats condueixen a un compromís de l'nucli de sistema, i en el cas de FullMAC, el codi pot executar-se en el costat de l'microprogramari.
En brcmfmac, hi ha un desbordament de memòria intermèdia i un error que comprova els marcs processats, que s'exploten mitjançant l'enviament de marcs de control. En el nucli de Linux, els problemes al controlador brcmfmac es van solucionar al febrer.
vulnerabilitats identificades
Les quatre vulnerabilitats que van ser donades a conèixer des del setembre de l'any passat ja estan catalogades en els següents CVE.

CVE-2019-9503
El comportament incorrecte de el controlador brcmfmac a l'processar marcs de control utilitzats per interactuar amb el firmware.
Si un marc amb un esdeveniment de firmware prové d'una font externa, el controlador ho descarta, però si l'esdeveniment es rep a través de l'bus intern, el marc s'omet.
El problema és que els esdeveniments de dispositius que usen USB es transmeten a través del bus intern, cosa que permet als atacants transferir amb èxit el microprogramari que controla els marcs en el cas d'usar adaptadors sense fil USB;
CVE-2019-9500
Quan activeu la funció "Wake-up on Wireless LAN", podeu provocar un desbordament al controlador brcmfmac (funció brcmf_wowl_nd_results) enviant un marc de control especialment modificat.
Aquesta vulnerabilitat es pot utilitzar per organitzar l'execució del codi al sistema principal després del compromís del xip o en combinació.
CVE-2019-9501
El desbordament de memòria intermèdia al controlador wl (funció wlc_wpa_sup_eapol), que ocorre durant el processament de missatges, el contingut d'el camp d'informació de l'fabricant en el que excedeix els 32 bytes.
CVE-2019-9502
El desbordament de memòria intermèdia al controlador wl (funció wlc_wpa_plumb_gtk), que ocorre durant el processament de missatges, el contingut d'el camp d'informació de l'fabricant en el que excedeix 164 bytes.
Font: https://blog.quarkslab.com