Nedostaci Broadcom WiFi čipa omogućuju daljinske napade

bcm_globalni_skup

Prije nekoliko dana izbila je vijest da upravljački programi za bežične čipove Broadcoma otkrivene su četiri ranjivostiDa omogućuju izvođenje daljinskih napada na uređaje koji uključuju ove čipove.   

U najjednostavnijem slučaju, ranjivosti se mogu koristiti za uskraćivanje usluge daljinski, ali nisu isključeni scenariji u kojima se ranjivosti mogu razviti koji omogućuju neautoriziranom napadaču da izvodi vaš kôd s privilegijama Linux jezgre slanjem posebno izrađenih paketa.

Ti su problemi identificirani tijekom obrnutog inženjeringa firmwarea Broadcoma, gdje se čipovi skloni ranjivosti naširoko koriste u prijenosnim računalima, pametnim telefonima i raznim potrošačkim uređajima, od SmartTV-a do IoT uređaja.

Broadcom čipovi se posebno koriste u pametnim telefonima proizvođača kao što su Apple, Samsumg i Huawei.

Treba napomenuti da Broadcom je o ranjivostima obaviješten u rujnu 2018., ali trebalo je otprilike 7 mjeseci (Drugim riječima, upravo u ovom mjesecu) lansiranje korekcija koordiniranih s proizvođačima opreme.

Koje su otkrivene ranjivosti?

Dvije ranjivosti utječu na interni firmware i potencijalno omogućuju izvršavanje koda u okruženju operativnog sustava koristi se u Broadcom čipovima.

štogod Omogućuje napadanje okruženja koja nisu Linux (Na primjer, potvrđena je mogućnost napada na Apple uređaje, CVE-2019-8564)).

Ovdje je važno napomenuti da su neki Broadcom Wi-Fi čipovi specijalizirani procesor (ARM Cortex R4 ili M3), koji će pokretati sličnost vašeg operativnog sustava s implementacijama njegovog bežičnog snopa 802.11 (FullMAC).

U spomenutim čipovima, kontroler omogućuje interakciju glavnog sustava s firmware-om čipa Wi-Fi.

U opisu napada:

Da bi se postigla potpuna kontrola nad glavnim sustavom nakon što se ugrozi FullMAC, predlaže se upotreba dodatnih ranjivosti ili potpuni pristup sistemskoj memoriji na nekim čipovima.

U SoftMAC čipovima, bežični stog 802.11 implementiran je na strani kontrolera i njime upravlja sistemski procesor.

U kontrolerima, ranjivosti se očituju u wl-ovom vlasničkom upravljačkom programu (SoftMAC i FullMAC) kao na otvorenom brcmfmac (FullMAC).

U wl pogonitelju otkrivaju se dva prekoračenja međuspremnika koja se iskorištavaju kada pristupna točka šalje posebno izrađene EAPOL poruke tijekom postupka pregovaranja o povezivanju (napad se može izvesti povezivanjem na zlonamjernu pristupnu točku).

U slučaju čipa s SoftMAC-om, ranjivosti dovode do kompromisa jezgre sustava, a u slučaju FullMAC-a kôd se može izvoditi na strani firmvera.

U brcmfmacu postoji preljev međuspremnika i provjera pogrešaka za obrađene okvire, koji se iskorištavaju slanjem kontrolnih okvira. U jezgri Linuxa problemi u upravljačkom programu brcmfmac riješeni su u veljači.

Utvrđene ranjivosti

Četiri ranjivosti koje su otkrivene od rujna prošle godine, već su katalogizirani u sljedećim CVE-ima.

verzija_str

CVE-2019-9503

Neispravno ponašanje upravljačkog programa brcmfmac prilikom obrade kontrolnih okvira koji se koriste za interakciju s firmwareom.

Ako okvir s događajem firmvera dolazi iz vanjskog izvora, kontroler ga odbacuje, ali ako se događaj primi putem unutarnje sabirnice, okvir se zanemaruje.

Problem je u tome događaji s uređaja koji koriste USB prenose se putem interne sabirnice, što napadačima omogućuje uspješan prijenos firmvera koji kontrolira okvire u slučaju korištenja USB bežičnih adaptera;

CVE-2019-9500

Kada aktivirate funkciju "Buđenje na bežičnom LAN-u", može dovesti do prelijevanja u brcmfmac kontroler (funkcija brcmf_wowl_nd_results) šaljući posebno modificirani upravljački okvir.

Ova ranjivost može se koristiti za organiziranje izvršavanja koda na hostu nakon uključivanja čipa ili u kombinaciji.

CVE-2019-9501

Prepunjavanje međuspremnika u wl pogonitelju (funkcija wlc_wpa_sup_eapol), što se događa tijekom obrade poruka, sadržaj informacijskog polja proizvođača u kojem premašuje 32 bajta.

CVE-2019-9502

Prepunjavanje međuspremnika u wl pogonitelju (funkcija wlc_wpa_plumb_gtk), koje se događa tijekom obrade poruka, sadržaj informativnog polja proizvođača u kojem premašuje 164 bajta.

izvor: https://blog.quarkslab.com


Dodaj kao preferirani izvor na Googleu