Chyby WiFi čipu Broadcom umožňujú útoky na diaľku

bcm_global_stack

Pred niekoľkými dňami sa objavila správa, že v ovládačoch bezdrôtových čipov Broadcom boli zistené štyri zraniteľnosti , ktoré umožňujú vzdialené útoky na zariadenia obsahujúce tieto čipy.

V najjednoduchšom prípade možno zraniteľnosti použiť na vzdialené odmietnutie služby, ale nie sú vylúčené ani scenáre, v ktorých sa dajú vyvinúť zraniteľnosti , ktoré umožňujú neoverenému útočníkovi spustiť svoj kód s oprávneniami jadra Linuxu odoslaním špeciálne vytvorených paketov.

Tieto problémy boli identifikované počas reverzného inžinierstva firmvéru spoločnosti Broadcom, kde sa čipy náchylné na zraniteľnosť bežne používajú v notebookoch, smartfónoch a rôznych spotrebiteľských zariadeniach, od inteligentných televízorov až po zariadenia internetu vecí.

Najmä čipy Broadcom sa používajú v smartfónoch výrobcov ako Apple, Samsumg a Huawei.

Za zmienku stojí, že spoločnosť Broadcom bola o zraniteľnostiach informovaná už v septembri 2018, ale trvalo jej približne 7 mesiacov (t. j. až tento mesiac), kým vydala opravy koordinované s výrobcami zariadení.

Čo sú zistené chyby zabezpečenia?

Dve zraniteľnosti ovplyvňujú interný firmvér a potenciálne umožňujú spustenie kódu v prostredí operačného systému používaného v čipoch Broadcom.

To umožňuje útoky na prostredia, ktoré nepoužívajú Linux (napríklad je potvrdená možnosť útoku na zariadenia Apple, CVE-2019-8564)).

Tu je dôležité poznamenať, že niektoré čipy Broadcom Wi-Fi sú špecializovaným procesorom (ARM Cortex R4 alebo M3), ktorý bude spúšťať podobnosť vášho operačného systému z implementácií jeho bezdrôtového zásobníka 802.11 (FullMAC).

V týchto čipoch zabezpečuje ovládač interakciu hlavného systému s firmvérom Wi-Fi čipu .

V popise útoku:

Na získanie úplnej kontroly nad hlavným systémom po napadnutí FullMAC sa na niektorých čipoch navrhuje použiť ďalšie chyby zabezpečenia alebo úplný prístup k systémovej pamäti.

V čipoch SoftMAC je bezdrôtový zásobník 802.11 implementovaný na strane radiča a je prevádzkovaný systémovým CPU.

V ovládačoch sa zraniteľnosti prejavujú v proprietárnom ovládači wl (SoftMAC a FullMAC) aj v otvorenom ovládači brcmfmac (FullMAC).

V ovládači wl sa zistia dva pretečenia medzipamäte, ktoré sa zneužijú, keď prístupový bod počas procesu vyjednávania o pripojení odošle špeciálne vytvorené správy EAPOL (útok je možné vykonať pripojením k škodlivému prístupovému bodu).

V prípade čipu s programom SoftMAC vedú zraniteľnosti ku kompromisu v jadre systému a v prípade FullMAC môže byť kód spustený na strane firmvéru.

V brcmfmac existuje pretečenie medzipamäte a kontrola chýb pre spracované rámce, ktoré sa využívajú zasielaním riadiacich rámcov. V linuxovom jadre boli problémy v ovládači brcmfmac opravené vo februári.

Zistené zraniteľné miesta

Štyri zraniteľnosti, ktoré boli zverejnené od septembra minulého roka, sú teraz uvedené v nasledujúcich zoznamoch CVE.

verzia_str

CVE-2019 9503,

Nesprávne správanie ovládača brcmfmac pri spracovaní riadiacich rámcov použitých na interakciu s firmvérom.

Ak rámec s udalosťou firmvéru pochádza z externého zdroja, radič ho zahodí, ale ak je udalosť prijatá cez internú zbernicu, rámec je ignorovaný.

Problém je v tom, že udalosti zo zariadení používajúcich USB sa prenášajú cez internú zbernicu, čo umožňuje útočníkom úspešne preniesť firmvér , ktorý riadi rámce v prípade použitia bezdrôtových adaptérov USB;

CVE-2019 9500,

Keď aktivujete funkciu „Prebudenie cez bezdrôtovú sieť LAN“ , môže to spôsobiť pretečenie v radiči brcmfmac (funkcia brcmf_wowl_nd_results) odoslaním špeciálne upraveného riadiaceho rámca.

Túto zraniteľnosť možno použiť na riadenie vykonávania kódu v hlavnom systéme po kompromitácii čipu alebo v kombinácii.

CVE-2019 9501,

Pretekanie vyrovnávacej pamäte v ovládači wl (funkcia wlc_wpa_sup_eapol), ku ktorému dochádza počas spracovania správy, obsah poľa s informáciami o výrobcovi presahuje 32 bajtov.

CVE-2019 9502,

Pretekanie vyrovnávacej pamäte v ovládači wl (funkcia wlc_wpa_plumb_gtk), ku ktorému dochádza počas spracovania správy, obsah poľa s informáciami o výrobcovi presahuje 164 bajtov.

Zdroj: https://blog.quarkslab.com


Pridať ako preferovaný zdroj v Google