Τα ελαττώματα τσιπ Broadcom WiFi επιτρέπουν απομακρυσμένες επιθέσεις

bcm_global_stack

Πριν από λίγες ημέρες, έγινε γνωστό ότι εντοπίστηκαν τέσσερα τρωτά σημεία στα προγράμματα οδήγησης για τα ασύρματα τσιπ της Broadcom , τα οποία επιτρέπουν απομακρυσμένες επιθέσεις σε συσκευές που περιέχουν αυτά τα τσιπ.

Στην απλούστερη περίπτωση, τα τρωτά σημεία μπορούν να χρησιμοποιηθούν για απομακρυσμένη άρνηση υπηρεσίας, αλλά δεν αποκλείονται σενάρια όπου μπορούν να αναπτυχθούν τρωτά σημεία που επιτρέπουν σε έναν μη εξουσιοδοτημένο εισβολέα να εκτελέσει τον κώδικά του με προνόμια πυρήνα Linux στέλνοντας ειδικά κατασκευασμένα πακέτα.

Αυτά τα προβλήματα εντοπίστηκαν κατά την αντίστροφη μηχανική του υλικολογισμικού της Broadcom, όπου τα τσιπ που είναι επιρρεπή σε ευπάθειες χρησιμοποιούνται ευρέως σε φορητούς υπολογιστές, smartphone και διάφορες καταναλωτικές συσκευές, από έξυπνες τηλεοράσεις έως συσκευές IoT.

Συγκεκριμένα, τα τσιπ Broadcom χρησιμοποιούνται σε smartphone κατασκευαστών όπως η Apple, η Samsung και η Huawei.

Αξίζει να σημειωθεί ότι η Broadcom ενημερώθηκε για τα τρωτά σημεία τον Σεπτέμβριο του 2018, αλλά χρειάστηκαν περίπου 7 μήνες (δηλαδή, μόνο αυτόν τον μήνα) για να κυκλοφορήσει τις διορθώσεις που συντονίστηκαν με τους κατασκευαστές εξοπλισμού.

Ποια είναι τα τρωτά σημεία που εντοπίστηκαν;

Δύο ευπάθειες επηρεάζουν το εσωτερικό υλικολογισμικό και ενδεχομένως επιτρέπουν την εκτέλεση κώδικα στο περιβάλλον του λειτουργικού συστήματος που χρησιμοποιείται στα τσιπ της Broadcom.

Αυτό επιτρέπει την επίθεση σε περιβάλλοντα που δεν χρησιμοποιούν Linux (για παράδειγμα, η πιθανότητα επίθεσης σε συσκευές Apple, επιβεβαιώνεται το CVE-2019-8564)).

Είναι σημαντικό να σημειωθεί εδώ ότι ορισμένα τσιπ Wi-Fi της Broadcom είναι ένας εξειδικευμένος επεξεργαστής (ARM Cortex R4 ή M3), ο οποίος θα εκτελεί την ομοιότητα του λειτουργικού σας συστήματος από τις εφαρμογές ασύρματης στοίβας 802.11 (FullMAC).

Σε αυτά τα τσιπ, ο ελεγκτής παρέχει την αλληλεπίδραση του κύριου συστήματος με το υλικολογισμικό του τσιπ Wi-Fi .

Στην περιγραφή της επίθεσης:

Για να αποκτήσετε τον πλήρη έλεγχο του κύριου συστήματος μετά την παραβίαση του FullMAC, προτείνεται η χρήση πρόσθετων τρωτών σημείων ή πλήρους πρόσβασης στη μνήμη του συστήματος σε ορισμένα τσιπ.

Στα τσιπ SoftMAC, η ασύρματη στοίβα 802.11 υλοποιείται στην πλευρά του ελεγκτή και εκτελείται από μια CPU συστήματος.

Στα προγράμματα οδήγησης, τα τρωτά σημεία εκδηλώνονται τόσο στο ιδιόκτητο πρόγραμμα οδήγησης wl (SoftMAC και FullMAC) όσο και στο ανοιχτό brcmfmac (FullMAC).

Στο πρόγραμμα οδήγησης wl, ανιχνεύονται δύο υπερχειλίσεις buffer, οι οποίες αξιοποιούνται όταν το σημείο πρόσβασης στέλνει ειδικά δημιουργημένα μηνύματα EAPOL κατά τη διαδικασία διαπραγμάτευσης σύνδεσης (μια επίθεση μπορεί να πραγματοποιηθεί συνδέοντας σε ένα παράνομο σημείο πρόσβασης).

Στην περίπτωση ενός τσιπ με SoftMAC, τα τρωτά σημεία οδηγούν σε συμβιβασμό του πυρήνα του συστήματος και στην περίπτωση του FullMAC, ο κώδικας μπορεί να εκτελεστεί από την πλευρά του υλικολογισμικού.

Στο brcmfmac, υπάρχει μια υπερχείλιση buffer και ένα σφάλμα που ελέγχει για rendered frames, τα οποία εκμεταλλεύονται με την αποστολή πλαισίων ελέγχου. Στον πυρήνα του Linux, τα προβλήματα στο πρόγραμμα οδήγησης brcmfmac επιδιορθώθηκαν τον Φεβρουάριο.

Εντοπίστηκαν τρωτά σημεία

Τα τέσσερα τρωτά σημεία που δημοσιοποιήθηκαν από τον Σεπτέμβριο του περασμένου έτους παρατίθενται πλέον στις ακόλουθες κατηγορίες CVE.

version_str

CVE-2019-9503

Λανθασμένη συμπεριφορά του προγράμματος οδήγησης brcmfmac κατά την επεξεργασία πλαισίων ελέγχου που χρησιμοποιούνται για αλληλεπίδραση με το υλικολογισμικό.

Εάν ένα πλαίσιο με ένα συμβάν υλικολογισμικού προέρχεται από εξωτερική πηγή, ο ελεγκτής το απορρίπτει, αλλά εάν το συμβάν ληφθεί μέσω του εσωτερικού διαύλου, το πλαίσιο παραλείπεται.

Το πρόβλημα είναι ότι τα συμβάντα από συσκευές που χρησιμοποιούν USB μεταδίδονται μέσω του εσωτερικού διαύλου, επιτρέποντας στους εισβολείς να μεταφέρουν με επιτυχία το υλικολογισμικό που ελέγχει τα πλαίσια σε περίπτωση χρήσης ασύρματων προσαρμογέων USB.

CVE-2019-9500

Όταν ενεργοποιείτε τη λειτουργία "Wake-up on Wireless LAN" , μπορεί να προκληθεί υπερχείλιση στον ελεγκτή brcmfmac (function brcmf_wowl_nd_results) στέλνοντας ένα ειδικά τροποποιημένο πλαίσιο ελέγχου.

Αυτή η ευπάθεια μπορεί να χρησιμοποιηθεί για την ενορχήστρωση της εκτέλεσης κώδικα στο κύριο σύστημα μετά από παραβίαση τσιπ ή σε συνδυασμό.

CVE-2019-9501

Η υπερχείλιση buffer στον ελεγκτή wl (συνάρτηση wlc_wpa_sup_eapol), η οποία εμφανίζεται κατά την επεξεργασία μηνυμάτων, το περιεχόμενο του πεδίου πληροφοριών του κατασκευαστή στο οποίο υπερβαίνει τα 32 byte.

CVE-2019-9502

Η υπερχείλιση buffer στο πρόγραμμα οδήγησης wl (συνάρτηση wlc_wpa_plumb_gtk), η οποία εμφανίζεται κατά την επεξεργασία μηνυμάτων, το περιεχόμενο του πεδίου πληροφοριών του κατασκευαστή στο οποίο υπερβαίνει τα 164 byte.

Πηγή: https://blog.quarkslab.com


Προσθήκη ως προτιμώμενης πηγής στην Google