Chyby čipu Broadcom WiFi umožňují útoky na dálku

bcm_global_stack

Před několika dny se objevila zpráva, že v ovladačích bezdrátových čipů Broadcom byly zjištěny čtyři zranitelnosti , které umožňují vzdálené útoky na zařízení obsahující tyto čipy.

V nejjednodušším případě lze zranitelnosti využít pro vzdálené odmítnutí služby, ale nejsou vyloučeny ani scénáře, kdy lze vyvinout zranitelnosti , které neověřenému útočníkovi umožní spustit jeho kód s oprávněními linuxového jádra odesláním speciálně vytvořených paketů.

Tyto problémy byly identifikovány během reverzního inženýrství firmwaru společnosti Broadcom, kde se čipy náchylné k zranitelnosti široce používají v noteboocích, chytrých telefonech a různých spotřebitelských zařízeních, od chytrých televizorů až po zařízení internetu věcí.

Čipy Broadcom se používají zejména v chytrých telefonech výrobců, jako jsou Apple, Samsumg a Huawei.

Za zmínku stojí, že společnost Broadcom byla o zranitelnostech informována v září 2018, ale vydání oprav koordinovaných s výrobci zařízení trvalo přibližně 7 měsíců (tj. teprve tento měsíc).

Jaké jsou zjištěné chyby zabezpečení?

Dvě zranitelnosti ovlivňují interní firmware a potenciálně umožňují spuštění kódu v prostředí operačního systému používaného v čipech Broadcom.

To umožňuje útočit na prostředí, která nepoužívají Linux (například je potvrzena možnost útoku na zařízení Apple, CVE-2019-8564)).

Zde je důležité si uvědomit, že některé čipy Broadcom Wi-Fi jsou specializovaným procesorem (ARM Cortex R4 nebo M3), který spustí podobnost vašeho operačního systému z implementací jeho bezdrátového zásobníku 802.11 (FullMAC).

V těchto čipech zajišťuje řídicí jednotka interakci hlavního systému s firmwarem Wi-Fi čipu .

V popisu útoku:

Chcete-li získat plnou kontrolu nad hlavním systémem po ohrožení FullMAC, navrhuje se na některých čipech použít další chyby zabezpečení nebo úplný přístup k systémové paměti.

V čipech SoftMAC je bezdrátový zásobník 802.11 implementován na straně řadiče a je provozován systémovým CPU.

V ovladačích se zranitelnosti projevují jak v proprietárním ovladači wl (SoftMAC a FullMAC), tak v otevřeném ovladači brcmfmac (FullMAC).

V ovladači wl jsou detekována dvě přetečení vyrovnávací paměti, která jsou využívána, když přístupový bod odesílá speciálně vytvořené zprávy EAPOL během procesu vyjednávání o připojení (útok lze provést připojením ke škodlivému přístupovému bodu).

V případě čipu s SoftMAC vedou tyto chyby zabezpečení ke kompromisu jádra systému a v případě FullMAC může být kód spuštěn na straně firmwaru.

V brcmfmac dochází k přetečení vyrovnávací paměti a kontrole chyb u zpracovaných rámců, které jsou využívány zasíláním řídicích rámců. V linuxovém jádře byly problémy s ovladačem brcmfmac opraveny v únoru.

Zjištěné chyby zabezpečení

Čtyři zranitelnosti, které byly zveřejněny od září loňského roku, jsou nyní uvedeny v následujících seznamech CVE.

verze_str

CVE-2019-9503

Nesprávné chování ovladače brcmfmac při zpracování řídicích rámců používaných k interakci s firmwarem.

Pokud rámec s událostí firmwaru pochází z externího zdroje, řadič jej zahodí, ale pokud je událost přijata prostřednictvím interní sběrnice, rámec je ignorován.

Problém je v tom, že události ze zařízení používajících USB jsou přenášeny přes interní sběrnici, což útočníkům umožňuje v případě použití bezdrátových adaptérů USB úspěšně přenést firmware , který řídí rámce;

CVE-2019-9500

Když aktivujete funkci „Probuzení přes bezdrátovou LAN“ , může to způsobit přetečení v řadiči brcmfmac (funkce brcmf_wowl_nd_results) odesláním speciálně upraveného řídicího rámce.

Tuto zranitelnost lze využít k orchestraci spuštění kódu v hlavním systému po kompromitaci čipu nebo v kombinaci.

CVE-2019-9501

Přetečení vyrovnávací paměti v ovladači wl (funkce wlc_wpa_sup_eapol), ke kterému dochází během zpracování zprávy, jehož obsah informačního pole výrobce překračuje 32 bajtů.

CVE-2019-9502

Přetečení vyrovnávací paměti v ovladači wl (funkce wlc_wpa_plumb_gtk), ke kterému dochází během zpracování zprávy, jehož obsah informačního pole výrobce překračuje 164 bajtů.

Zdroj: https://blog.quarkslab.com


Přidat jako preferovaný zdroj v Googlu