Napake čipov Broadcom WiFi omogočajo oddaljene napade

bcm_globalni_sklad

Pred nekaj dnevi se je pojavila novica, da so gonilniki za brezžične čipe Broadcom zaznane so bile štiri ranljivostiTo omogočajo izvajanje oddaljenih napadov na naprave, ki vključujejo te čipe.   

V najpreprostejšem primeru lahko ranljivosti uporabimo za zavrnitev storitve na daljavo, vendar niso izključeni scenariji, v katerih se lahko razvijejo ranljivosti ki omogočajo nepooblaščenemu napadalcu, da zažene vašo kodo s privilegiji jedra Linuxa s pošiljanjem posebej izdelanih paketov.

Te težave so bile ugotovljene med obratnim inženiringom vdelane programske opreme Broadcom, kjer se čipi, izpostavljeni ranljivosti, pogosto uporabljajo v prenosnih računalnikih, pametnih telefonih in različnih potrošniških napravah, od SmartTV do naprav IoT.

Broadcom čipe uporabljajo zlasti v pametnih telefonih proizvajalcev, kot so Apple, Samsumg in Huawei.

Treba je opozoriti, da Broadcom je bil o ranljivostih obveščen septembra 2018, vendar je trajalo približno 7 mesecev (Z drugimi besedami, ravno v tem mesecu) lansiranje popravkov, usklajenih s proizvajalci opreme.

Katere so odkrite ranljivosti?

Dve ranljivosti vplivata na notranjo programsko opremo in potencialno omogočajo izvajanje kode v okolju operacijskega sistema uporabljajo v Broadcom čipih.

Kaj? Omogoča napad na okolja, ki niso Linux (Na primer, potrjena je možnost napada na naprave Apple, CVE-2019-8564)).

Tu je pomembno omeniti, da so nekateri čipi Broadcom Wi-Fi specializiran procesor (ARM Cortex R4 ali M3), ki bo poganjal podobnost vašega operacijskega sistema kot izvedbe njegovega brezžičnega sklada 802.11 (FullMAC).

V omenjenih čipih, krmilnik zagotavlja interakcijo gostiteljskega sistema z vdelano programsko opremo čipa Wi-Fi.

V opisu napada:

Za popoln nadzor nad glavnim sistemom, potem ko je ogrožen FullMAC, se predlaga uporaba dodatnih ranljivosti ali popoln dostop do sistemskega pomnilnika na nekaterih čipih.

V čipih SoftMAC je brezžični sklad 802.11 implementiran na strani krmilnika in ga upravlja sistemski CPU.

V krmilnikih ranljivosti se kažejo v lastniškem gonilniku wl (SoftMAC in FullMAC) kot v odprtem brcmfmac (FullMAC).

V gonilniku wl sta zaznana dva prelivanja medpomnilnika, ki se izkoriščata, ko dostopna točka med postopkom pogajanja o povezavi pošlje posebej izdelana sporočila EAPOL (napad lahko izvedemo s povezovanjem z zlonamerno dostopno točko).

V primeru čipa z SoftMAC-om ranljivosti vodijo do ogrožanja sistemskega jedra, v primeru FullMAC-a pa lahko koda deluje na strani vdelane programske opreme.

V brcmfmac obstaja preliv medpomnilnika in preverjanje napak za obdelane okvire, ki se izkoristijo s pošiljanjem nadzornih okvirjev. V jedru Linuxa so bile težave v gonilniku brcmfmac odpravljene februarja.

Ugotovljene ranljivosti

Štiri ranljivosti, ki so bile razkrite od septembra lani, že so katalogizirani v naslednjih CVE.

različica_str

CVE-2019-9503

Nepravilno vedenje gonilnika brcmfmac pri obdelavi nadzornih okvirjev, ki se uporabljajo za interakcijo z vdelano programsko opremo.

Če okvir z dogodkom vdelane programske opreme prihaja iz zunanjega vira, ga krmilnik zavrže, če pa je dogodek sprejet prek notranjega vodila, je okvir prezrt.

Težava je v tem dogodki iz naprav, ki uporabljajo USB, se prenašajo po notranjem vodilu, kar napadalcem omogoča uspešen prenos vdelane programske opreme ki nadzoruje okvirje v primeru uporabe brezžičnih vmesnikov USB;

CVE-2019-9500

Ko aktivirate funkcijo "Wake-up on Wireless LAN", lahko povzroči prelivanje v krmilniku brcmfmac (funkcija brcmf_wowl_nd_results), ki pošlje posebej spremenjen nadzorni okvir.

Ta ranljivost se lahko uporablja za organiziranje izvajanja kode na gostitelju po vključitvi čipa ali v kombinaciji.

CVE-2019-9501

Preliv medpomnilnika v gonilniku wl (funkcija wlc_wpa_sup_eapol), ki se pojavi med obdelavo sporočil, vsebina informacijskega polja proizvajalca pa presega 32 bajtov.

CVE-2019-9502

Preliv medpomnilnika v gonilniku wl (funkcija wlc_wpa_plumb_gtk), ki se pojavi med obdelavo sporočil, vsebina informacijskega polja proizvajalca pa presega 164 bajtov.

vir: https://blog.quarkslab.com


Dodaj kot prednostni vir v Googlu