Muutama päivä sitten uutisoitiin, että Broadcomin langattomien sirujen ajureissa havaittiin neljä haavoittuvuutta , jotka mahdollistavat etähyökkäykset näitä siruja sisältäviin laitteisiin.
Yksinkertaisimmassa tapauksessa haavoittuvuuksia voidaan käyttää etäpalvelun estämiseen, mutta ei ole poissuljettuja tilanteita, joissa voidaan kehittää haavoittuvuuksia , jotka mahdollistavat todentamattoman hyökkääjän suorittaa koodiaan Linux-ytimen oikeuksilla lähettämällä erityisesti muotoiltuja paketteja.
Nämä ongelmat tunnistettiin Broadcomin laiteohjelmiston käänteisen suunnittelun aikana, jossa haavoittuvuuksille alttiita siruja käytetään laajalti kannettavissa tietokoneissa, älypuhelimissa ja erilaisissa kuluttajalaitteissa älytelevisioista IoT-laitteisiin.
Broadcom-siruja käytetään erityisesti sellaisten valmistajien älypuhelimissa kuin Apple, Samsumg ja Huawei.
On syytä huomata, että Broadcomille ilmoitettiin haavoittuvuuksista syyskuussa 2018, mutta laitevalmistajien kanssa koordinoitujen korjausten julkaiseminen kesti noin 7 kuukautta (eli vasta tässä kuussa).
Mitkä ovat havaitut haavoittuvuudet?
Kaksi haavoittuvuutta vaikuttaa sisäiseen laiteohjelmistoon ja mahdollisesti sallii koodin suorittamisen Broadcom-siruissa käytetyssä käyttöjärjestelmäympäristössä .
Tämä mahdollistaa hyökkäykset ympäristöissä, jotka eivät käytä Linuxia (esimerkiksi hyökkäyksen mahdollisuus Apple-laitteisiin, CVE-2019-8564 on vahvistettu)).
Tässä on tärkeää korostaa, että jotkut Broadcomin Wi-Fi-sirut ovat erikoistunut prosessori (ARM Cortex R4 tai M3), joka toimii käyttöjärjestelmän samankaltaisuutena sen 802.11-langattoman pinon (FullMAC) toteutuksista.
Näissä siruissa ohjain tarjoaa pääjärjestelmän vuorovaikutuksen Wi-Fi -sirun laiteohjelmiston kanssa.
Hyökkäyksen kuvauksessa:
Täyden hallinnan saamiseksi pääjärjestelmästä sen jälkeen, kun FullMAC on vaarantunut, ehdotetaan, että joillakin siruilla käytetään lisähaavoittuvuuksia tai täyttä pääsyä järjestelmän muistiin.
SoftMAC-siruissa langaton 802.11-pino on toteutettu ohjaimen puolella ja sitä ohjaa järjestelmän keskusyksikkö.
Ajureissa haavoittuvuudet ilmenevät sekä suljetussa wl-ajurissa (SoftMAC ja FullMAC) että avoimessa brcmfmac-ajurissa (FullMAC).
Wl-ohjaimessa havaitaan kaksi puskurin ylivuotoa, joita hyödynnetään, kun tukiasema lähettää erityisiä EAPOL-viestejä yhteysneuvotteluprosessin aikana (hyökkäys voidaan suorittaa muodostamalla yhteys haitalliseen tukiasemaan).
Jos kyseessä on siru, jossa on SoftMAC, haavoittuvuudet johtavat järjestelmän ytimen vaarantumiseen, ja FullMAC: n tapauksessa koodi voi toimia laiteohjelmiston puolella.
Brcmfmacissa on puskurin ylivuoto ja virheen tarkistus käsitellyille kehyksille, joita hyödynnetään ohjauskehyksiä lähettämällä. Linux-ytimessä ongelmat brcmfmac-ohjaimessa korjattiin helmikuussa.
Tunnistetut haavoittuvuudet
Neljä viime vuoden syyskuun jälkeen julkisuuteen tullutta haavoittuvuutta on nyt lueteltu seuraavien CVE-haavoittuvuuksien alla.

CVE-2019-9503
Brcmfmac-ohjaimen virheellinen käyttäytyminen ohjauskehyksiä käsiteltäessä, joita käytetään vuorovaikutuksessa laiteohjelmiston kanssa.
Jos kehys, jossa on laiteohjelmistotapahtuma, tulee ulkoisesta lähteestä, ohjain hylkää sen, mutta jos tapahtuma vastaanotetaan sisäisen väylän kautta, kehys jätetään huomioimatta.
Ongelmana on, että USB:tä käyttävien laitteiden tapahtumat välitetään sisäisen väylän kautta, minkä ansiosta hyökkääjät voivat siirtää kehyksiä ohjaavan laiteohjelmiston onnistuneesti, jos käytetään langattomia USB-sovittimia.
CVE-2019-9500
Kun aktivoit "Wake-up on Wireless LAN" -toiminnon , se voi aiheuttaa ylivuodon brcmfmac-ohjaimessa (toiminto brcmf_wowl_nd_results) lähettämällä erityisesti muokatun ohjauskehyksen.
Tätä haavoittuvuutta voidaan käyttää koodin suorittamisen ohjaamiseen pääjärjestelmässä sirun vaarantumisen jälkeen tai yhdessä.
CVE-2019-9501
Puskurin ylivuoto wl-ohjaimessa (wlc_wpa_sup_eapol-toiminto), joka tapahtuu viestin käsittelyn aikana, valmistajan tietokentän sisältö ylittää 32 tavua.
CVE-2019-9502
Puskurin ylivuoto wl-ohjaimessa (wlc_wpa_plumb_gtk-toiminto), joka tapahtuu viestin käsittelyn aikana, valmistajan tietokentän sisältö ylittää 164 tavua.
Lähde: https://blog.quarkslab.com