Před několika dny se objevila zpráva, že v ovladačích bezdrátových čipů Broadcom byly zjištěny čtyři zranitelnosti , které umožňují vzdálené útoky na zařízení obsahující tyto čipy.
V nejjednodušším případě lze zranitelnosti využít pro vzdálené odmítnutí služby, ale nejsou vyloučeny ani scénáře, kdy lze vyvinout zranitelnosti , které neověřenému útočníkovi umožní spustit jeho kód s oprávněními linuxového jádra odesláním speciálně vytvořených paketů.
Tyto problémy byly identifikovány během reverzního inženýrství firmwaru společnosti Broadcom, kde se čipy náchylné k zranitelnosti široce používají v noteboocích, chytrých telefonech a různých spotřebitelských zařízeních, od chytrých televizorů až po zařízení internetu věcí.
Čipy Broadcom se používají zejména v chytrých telefonech výrobců, jako jsou Apple, Samsumg a Huawei.
Za zmínku stojí, že společnost Broadcom byla o zranitelnostech informována v září 2018, ale vydání oprav koordinovaných s výrobci zařízení trvalo přibližně 7 měsíců (tj. teprve tento měsíc).
Jaké jsou zjištěné chyby zabezpečení?
Dvě zranitelnosti ovlivňují interní firmware a potenciálně umožňují spuštění kódu v prostředí operačního systému používaného v čipech Broadcom.
To umožňuje útočit na prostředí, která nepoužívají Linux (například je potvrzena možnost útoku na zařízení Apple, CVE-2019-8564)).
Zde je důležité si uvědomit, že některé čipy Broadcom Wi-Fi jsou specializovaným procesorem (ARM Cortex R4 nebo M3), který spustí podobnost vašeho operačního systému z implementací jeho bezdrátového zásobníku 802.11 (FullMAC).
V těchto čipech zajišťuje řídicí jednotka interakci hlavního systému s firmwarem Wi-Fi čipu .
V popisu útoku:
Chcete-li získat plnou kontrolu nad hlavním systémem po ohrožení FullMAC, navrhuje se na některých čipech použít další chyby zabezpečení nebo úplný přístup k systémové paměti.
V čipech SoftMAC je bezdrátový zásobník 802.11 implementován na straně řadiče a je provozován systémovým CPU.
V ovladačích se zranitelnosti projevují jak v proprietárním ovladači wl (SoftMAC a FullMAC), tak v otevřeném ovladači brcmfmac (FullMAC).
V ovladači wl jsou detekována dvě přetečení vyrovnávací paměti, která jsou využívána, když přístupový bod odesílá speciálně vytvořené zprávy EAPOL během procesu vyjednávání o připojení (útok lze provést připojením ke škodlivému přístupovému bodu).
V případě čipu s SoftMAC vedou tyto chyby zabezpečení ke kompromisu jádra systému a v případě FullMAC může být kód spuštěn na straně firmwaru.
V brcmfmac dochází k přetečení vyrovnávací paměti a kontrole chyb u zpracovaných rámců, které jsou využívány zasíláním řídicích rámců. V linuxovém jádře byly problémy s ovladačem brcmfmac opraveny v únoru.
Zjištěné chyby zabezpečení
Čtyři zranitelnosti, které byly zveřejněny od září loňského roku, jsou nyní uvedeny v následujících seznamech CVE.

CVE-2019-9503
Nesprávné chování ovladače brcmfmac při zpracování řídicích rámců používaných k interakci s firmwarem.
Pokud rámec s událostí firmwaru pochází z externího zdroje, řadič jej zahodí, ale pokud je událost přijata prostřednictvím interní sběrnice, rámec je ignorován.
Problém je v tom, že události ze zařízení používajících USB jsou přenášeny přes interní sběrnici, což útočníkům umožňuje v případě použití bezdrátových adaptérů USB úspěšně přenést firmware , který řídí rámce;
CVE-2019-9500
Když aktivujete funkci „Probuzení přes bezdrátovou LAN“ , může to způsobit přetečení v řadiči brcmfmac (funkce brcmf_wowl_nd_results) odesláním speciálně upraveného řídicího rámce.
Tuto zranitelnost lze využít k orchestraci spuštění kódu v hlavním systému po kompromitaci čipu nebo v kombinaci.
CVE-2019-9501
Přetečení vyrovnávací paměti v ovladači wl (funkce wlc_wpa_sup_eapol), ke kterému dochází během zpracování zprávy, jehož obsah informačního pole výrobce překračuje 32 bajtů.
CVE-2019-9502
Přetečení vyrovnávací paměti v ovladači wl (funkce wlc_wpa_plumb_gtk), ke kterému dochází během zpracování zprávy, jehož obsah informačního pole výrobce překračuje 164 bajtů.
Zdroj: https://blog.quarkslab.com