Prieš kelias dienas pasirodė žinia, kad „Broadcom“ belaidžių lustų tvarkyklėse aptiktos keturios pažeidžiamumo vietos , leidžiančios nuotoliniu būdu atakuoti įrenginius, kuriuose yra šie lustai.
Paprasčiausiu atveju pažeidžiamumai gali būti panaudoti nuotoliniam paslaugų atsisakymui, tačiau neatmetami scenarijai, kai gali būti sukurti pažeidžiamumai , leidžiantys neautentifikuotam užpuolikui vykdyti savo kodą su „Linux“ branduolio privilegijomis, siunčiant specialiai sukurtus paketus.
Šios problemos buvo nustatytos atliekant „Broadcom“ programinės įrangos atvirkštinę inžineriją, kur pažeidžiamiems lustams plačiai naudojami nešiojamieji kompiuteriai, išmanieji telefonai ir įvairūs vartotojų įrenginiai – nuo išmaniųjų televizorių iki daiktų interneto įrenginių.
Visų pirma „Broadcom“ lustai naudojami tokių gamintojų kaip „Apple“, „Samsumg“ ir „Huawei“ išmaniuosiuose telefonuose.
Verta paminėti, kad „Broadcom“ apie pažeidžiamumus buvo pranešta 2018 m. rugsėjį, tačiau jai prireikė maždaug 7 mėnesių (t. y. tik šį mėnesį), kad išleistų su įrangos gamintojais suderintus pataisymus.
Kokie yra aptikti pažeidžiamumai?
Du pažeidžiamumai paveikia vidinę programinę-aparatinę įrangą ir gali leisti vykdyti kodą operacinės sistemos aplinkoje, naudojamoje „Broadcom“ lustuose.
Tai leidžia atakuoti aplinkas, kurios nenaudoja „Linux“ (pavyzdžiui, patvirtinta galimybė atakuoti „Apple“ įrenginius, CVE-2019-8564)).
Čia svarbu pabrėžti, kad kai kurie „Broadcom“ „Wi-Fi“ lustai yra specializuotas procesorius (ARM Cortex R4 arba M3), kuris veiks jūsų operacinės sistemos panašumu įgyvendinant 802.11 belaidžio rietuvės („FullMAC“) diegimą.
Šiuose lustuose valdiklis užtikrina pagrindinės sistemos sąveiką su „Wi-Fi“ lusto programine įranga .
Atakos aprašyme:
Norint gauti visišką pagrindinės sistemos kontrolę pažeidus „FullMAC“, siūloma kai kuriuose lustuose naudoti papildomus pažeidžiamumus arba visišką prieigą prie sistemos atminties.
„SoftMAC“ lustuose 802.11 belaidis ryšys yra įdiegtas valdiklio pusėje ir jį valdo sistemos procesorius.
Tvarkyklėse pažeidžiamumai pasireiškia tiek patentuotoje „wl“ tvarkyklėje („SoftMAC“ ir „FullMAC“), tiek atviroje „brcmfmac“ tvarkyklėje („FullMAC“).
„Wl“ tvarkyklėje aptinkami du buferio perpildymai, išnaudojami, kai prisijungimo derybų metu prieigos taškas siunčia specialiai sukurtus EAPOL pranešimus (ataką galima atlikti prisijungiant prie kenkėjiško prieigos taško).
Lusto su „SoftMAC“ atveju pažeidžiamumas lemia sistemos branduolio pažeidimą, o „FullMAC“ atveju kodas gali veikti firmware pusėje.
„Brcmfmac“ yra buferio perpildymas ir klaidų tikrinimas apdorotiems rėmeliams, kurie yra išnaudojami siunčiant valdymo rėmelius. „Linux“ branduolyje „brcmfmac“ tvarkyklės problemos buvo išspręstos vasario mėnesį.
Nustatyti pažeidžiamumai
Keturi pažeidžiamumai, kurie buvo paviešinti nuo praėjusių metų rugsėjo mėnesio, dabar išvardyti po šiais CVE.

CVE-2019-9503
Neteisingas „brcmfmac“ tvarkyklės elgesys apdorojant valdymo rėmus, naudojamus sąveikai su aparatine programine įranga.
Jei rėmelis su programinės aparatinės įrangos įvykiu yra iš išorinio šaltinio, valdiklis jį atmeta, tačiau jei įvykis priimamas per vidinę magistralę, rėmas nepaisomas.
Problema ta, kad įvykiai iš įrenginių, naudojančių USB, perduodami per vidinę magistralę, todėl užpuolikai gali sėkmingai perkelti programinę įrangą, kuri valdo kadrus, jei naudojami belaidžiai USB adapteriai;
CVE-2019-9500
Įjungus funkciją „Wake-up on Wireless LAN“ , ji gali sukelti perpildymą „brcmfmac“ valdiklyje (funkcija „brcmf_wowl_nd_results“), siunčiant specialiai modifikuotą valdymo kadrą.
Ši pažeidžiamumas gali būti panaudotas kodo vykdymui pagrindinėje sistemoje valdyti po lusto pažeidimo arba kartu.
CVE-2019-9501
Buferio perpildymas wl tvarkyklėje (funkcija wlc_wpa_sup_eapol), atsirandantis apdorojant pranešimus, kurio gamintojo informacijos lauko turinys viršija 32 baitus.
CVE-2019-9502
Buferio perpildymas wl tvarkyklėje (funkcija wlc_wpa_plumb_gtk), atsirandantis apdorojant pranešimus, kurio gamintojo informacijos lauko turinys viršija 164 baitus.
Šaltinis: https://blog.quarkslab.com