פגמי שבבי WiFi של Broadcom מאפשרים התקפות מרחוק

ערימה bcm_global_

לפני מספר ימים פורסמו חדשות על כך שארבע פגיעויות התגלו בדרייברים של שבבי האלחוט של ברודקום , המאפשרים התקפות מרחוק על מכשירים המכילים שבבים אלה.

במקרה הפשוט ביותר, ניתן להשתמש בפגיעויות למניעת שירות מרחוק, אך תרחישים בהם ניתן לפתח פגיעויות המאפשרות לתוקף לא מאומת לבצע את הקוד שלו עם הרשאות ליבת לינוקס על ידי שליחת חבילות בעלות מבנה מיוחד אינם נכללים.

בעיות אלו זוהו במהלך הנדסה הפוכה של הקושחה של ברודקום, שבה השבבים הנוטים לפגיעות נמצאים בשימוש נרחב במחשבים ניידים, סמארטפונים ומכשירים צרכניים שונים, החל מטלוויזיות חכמות ועד מכשירי IoT.

בפרט, שבבי Broadcom משמשים בסמארטפונים של יצרנים כמו Apple, Samsumg ו- Huawei.

ראוי לציין כי ברודקום קיבלה הודעה על הפגיעויות בספטמבר 2018, אך לקח לה כ-7 חודשים (כלומר, רק החודש) לשחרר את התיקונים בתיאום עם יצרני הציוד.

מהן הפגיעות שזוהו?

שתי פגיעויות משפיעות על הקושחה הפנימית ומאפשרות ביצוע קוד בסביבת מערכת ההפעלה המשמשת בשבבי ברודקום.

זה מאפשר לתקוף סביבות שאינן משתמשות בלינוקס (לדוגמה, האפשרות של התקפה על מכשירי אפל, CVE-2019-8564 אושרה)).

כאן חשוב להדגיש כי חלק משבבי ה- Wi-Fi של Broadcom הם מעבד מיוחד (ARM Cortex R4 או M3), אשר יפעיל את הדמיון של מערכת ההפעלה שלך מיישומים של מחסנית האלחוט 802.11 שלה (FullMAC).

בשבבים אלה, הבקר מספק את האינטראקציה של המערכת הראשית עם קושחת שבב ה-Wi-Fi .

בתיאור ההתקפה:

כדי להשיג שליטה מלאה על המערכת הראשית לאחר פגיעה ב- FullMAC, מוצע להשתמש בפגיעות נוספות או בגישה מלאה לזיכרון המערכת בחלק מהשבבים.

בשבבי SoftMAC הערימה האלחוטית 802.11 מיושמת בצד הבקר ומופעלת על ידי מעבד מערכת.

בדרייברים, הפגיעויות באות לידי ביטוי הן בדרייבר wl הקנייני (SoftMAC ו-FullMAC) והן ב-brcmfmac הפתוח (FullMAC).

במנהל ההתקן wl, מתגלים שני הצפות חיץ, שמנוצלות כאשר נקודת הגישה שולחת הודעות EAPOL בעלות מבנה מיוחד במהלך תהליך המשא ומתן על החיבור (ניתן לבצע התקפה על ידי חיבור לנקודת גישה זדונית).

במקרה של שבב עם SoftMAC, הפגיעות מובילות לפשרה של ליבת המערכת, ובמקרה של FullMAC, הקוד יכול לפעול בצד הקושחה.

ב- brcmfmac, יש הצפת מאגר ושגיאת בדיקת מסגרות מעובדות, אשר מנוצלות על ידי שליחת מסגרות בקרה. בגרעין לינוקס הבעיות במנהל ההתקן brcmfmac תוקנו בפברואר.

נקודות תורפה מזוהות

ארבע הפגיעויות שפורסמו מאז ספטמבר בשנה שעברה רשומות כעת תחת אירועי ה-CVE הבאים.

גרסת_סטר

CVE-2019-9503

ההתנהגות השגויה של מנהל ההתקן brcmfmac בעת עיבוד מסגרות בקרה המשמשות לאינטראקציה עם הקושחה.

אם מסגרת עם אירוע קושחה מגיעה ממקור חיצוני, הנהג משליך אותה, אך אם האירוע מתקבל דרך האוטובוס הפנימי, המסגרת מתעלמת.

הבעיה היא שאירועים ממכשירים המשתמשים ב-USB מועברים דרך האפיק הפנימי, מה שמאפשר לתוקפים להעביר בהצלחה את הקושחה ששולטת במסגרות במקרה של שימוש במתאמים אלחוטיים מסוג USB;

CVE-2019-9500

כאשר מפעילים את הפונקציה "התעוררות ברשת LAN אלחוטית" , היא עלולה לגרום לגלישה בבקר brcmfmac (פונקציה brcmf_wowl_nd_results) על ידי שליחת מסגרת בקרה שעברה שינוי מיוחד.

ניתן להשתמש בפגיעות זו כדי לתזמר ביצוע קוד במערכת הראשית לאחר פגיעה בשבב או בשילוב עם הגורמים האחרים.

CVE-2019-9501

הצפת המאגר במנהל ההתקן wl (פונקציית wlc_wpa_sup_eapol), המתרחשת במהלך עיבוד ההודעות, שתוכן שדה פרטי היצרן בו עולה על 32 בתים.

CVE-2019-9502

הצפת המאגר במנהל ההתקן wl (פונקציית wlc_wpa_plumb_gtk), המתרחשת במהלך עיבוד ההודעות, שתוכן שדה פרטי היצרן בו עולה על 164 בתים.

מקור: https://blog.quarkslab.com


הוסף כמקור מועדף בגוגל