Të metat e çipit Broadcom WiFi lejojnë sulme në distancë

bcm_global_stack

Disa ditë më parë, u përhap lajmi se u zbuluan katër dobësi në drajverët për çipat pa tel Broadcom , të cilët lejojnë sulme në distancë në pajisjet që përmbajnë këto çipa.

Në rastin më të thjeshtë, dobësitë mund të përdoren për mohimin e shërbimit në distancë, por nuk përjashtohen skenarë ku mund të zhvillohen dobësi që lejojnë një sulmues të paautorizuar të ekzekutojë kodin e tij me privilegje të kernelit Linux duke dërguar paketa të hartuara posaçërisht.

Këto probleme u identifikuan gjatë inxhinierisë së kundërt të firmware-it të Broadcom, ku çipat e prirur ndaj cenueshmërisë përdoren gjerësisht në laptopë, telefona inteligjentë dhe pajisje të ndryshme të konsumatorit, nga TV-të inteligjentë te pajisjet IoT.

Në veçanti, patate të skuqura Broadcom përdoren në smartphone-et e prodhuesve si Apple, Samsumg dhe Huawei.

Vlen të përmendet se Broadcom u njoftua për dobësitë në shtator 2018, por iu deshën afërsisht 7 muaj (domethënë, vetëm këtë muaj) për të publikuar rregullimet e koordinuara me prodhuesit e pajisjeve.

Cilat janë dobësitë e zbuluara?

Dy dobësi ndikojnë në firmware-in e brendshëm dhe potencialisht lejojnë ekzekutimin e kodit në mjedisin e sistemit operativ të përdorur në çipat Broadcom.

Kjo lejon sulmimin e mjediseve që nuk përdorin Linux (për shembull, mundësia e një sulmi ndaj pajisjeve Apple, konfirmohet CVE-2019-8564)).

Këtu është e rëndësishme të theksohet se disa patate të skuqura Broadcom Wi-Fi janë një procesor i specializuar (ARM Cortex R4 ose M3), i cili do të ekzekutojë ngjashmërinë e sistemit tuaj operativ nga implementimet e pirjes wireless të tij 802.11 (FullMAC).

Në këto çipa, kontrolluesi siguron bashkëveprimin e sistemit kryesor me firmware-in e çipit Wi-Fi .

Në përshkrimin e sulmit:

Për të fituar kontroll të plotë mbi sistemin kryesor pasi FullMAC është komprometuar, është propozuar që të përdoren dobësi shtesë ose qasje e plotë në kujtesën e sistemit në disa patate të skuqura.

Në çipet SoftMAC, pirgja wireless 802.11 zbatohet në anën e kontrolluesit dhe drejtohet nga një CPU i sistemit.

Tek drajverët, dobësitë manifestohen si në drajverin pronësor wl (SoftMAC dhe FullMAC) ashtu edhe në brcmfmac-in e hapur (FullMAC).

Në shoferin wl, zbulohen dy tejmbushje të buffer-it, të shfrytëzuara kur pika e hyrjes dërgon mesazhe EAPOL të përpunuara posaçërisht gjatë procesit të negocimit të lidhjes (një sulm mund të kryhet duke u lidhur me një pikë hyrjeje me qëllim të keq).

Në rastin e një çipi me SoftMAC, dobësitë çojnë në një kompromis të kernelit të sistemit, dhe në rastin e FullMAC, kodi mund të ekzekutohet në anën e firmuerit.

Në brcmfmac, ekziston një tejkalim i buffer-it dhe një kontroll i gabimit për kornizat e përpunuara, të cilat shfrytëzohen duke dërguar korniza kontrolli. Në kernelin Linux, problemet në shoferin brcmfmac u rregulluan në shkurt.

Dobësitë e identifikuara

Katër dobësitë që u bënë publike që nga shtatori i vitit të kaluar tani janë renditur nën CVE-të e mëposhtme.

version_rr

CVE-2019-9503

Sjellja e pasaktë e shoferit brcmfmac kur përpunon kornizat e kontrollit të përdorura për të bashkëvepruar me firmware.

Nëse një kornizë me një ngjarje firmware vjen nga një burim i jashtëm, kontrollori e hedh atë, por nëse ngjarja është marrë përmes autobusit të brendshëm, korniza nuk merret parasysh.

Problemi është se ngjarjet nga pajisjet që përdorin USB transmetohen përmes autobusit të brendshëm, duke u lejuar sulmuesve të transferojnë me sukses firmware-in që kontrollon kornizat në rastin e përdorimit të adaptorëve pa tel USB;

CVE-2019-9500

Kur aktivizoni funksionin "Zgjim në LAN pa tel" , kjo mund të shkaktojë një mbingarkesë në kontrolluesin brcmfmac (funksioni brcmf_wowl_nd_results) duke dërguar një kornizë kontrolli të modifikuar posaçërisht.

Kjo dobësi mund të përdoret për të orkestruar ekzekutimin e kodit në sistemin kryesor pas kompromentimit të çipit ose në kombinim.

CVE-2019-9501

Mbingarkesa e tamponit në drejtuesin wl (funksioni wlc_wpa_sup_eapol), e cila ndodh gjatë përpunimit të mesazhit, përmbajtja e fushës së informacionit të prodhuesit në të cilën tejkalon 32 bajte.

CVE-2019-9502

Mbingarkesa e buffer-it në drejtuesin wl (funksioni wlc_wpa_plumb_gtk), e cila ndodh gjatë përpunimit të mesazhit, përmbajtja e fushës së informacionit të prodhuesit në të cilën tejkalon 164 bajt.

Burimi: https://blog.quarkslab.com


Shto si burim të preferuar në Google