Disa ditë më parë, u përhap lajmi se u zbuluan katër dobësi në drajverët për çipat pa tel Broadcom , të cilët lejojnë sulme në distancë në pajisjet që përmbajnë këto çipa.
Në rastin më të thjeshtë, dobësitë mund të përdoren për mohimin e shërbimit në distancë, por nuk përjashtohen skenarë ku mund të zhvillohen dobësi që lejojnë një sulmues të paautorizuar të ekzekutojë kodin e tij me privilegje të kernelit Linux duke dërguar paketa të hartuara posaçërisht.
Këto probleme u identifikuan gjatë inxhinierisë së kundërt të firmware-it të Broadcom, ku çipat e prirur ndaj cenueshmërisë përdoren gjerësisht në laptopë, telefona inteligjentë dhe pajisje të ndryshme të konsumatorit, nga TV-të inteligjentë te pajisjet IoT.
Në veçanti, patate të skuqura Broadcom përdoren në smartphone-et e prodhuesve si Apple, Samsumg dhe Huawei.
Vlen të përmendet se Broadcom u njoftua për dobësitë në shtator 2018, por iu deshën afërsisht 7 muaj (domethënë, vetëm këtë muaj) për të publikuar rregullimet e koordinuara me prodhuesit e pajisjeve.
Cilat janë dobësitë e zbuluara?
Dy dobësi ndikojnë në firmware-in e brendshëm dhe potencialisht lejojnë ekzekutimin e kodit në mjedisin e sistemit operativ të përdorur në çipat Broadcom.
Kjo lejon sulmimin e mjediseve që nuk përdorin Linux (për shembull, mundësia e një sulmi ndaj pajisjeve Apple, konfirmohet CVE-2019-8564)).
Këtu është e rëndësishme të theksohet se disa patate të skuqura Broadcom Wi-Fi janë një procesor i specializuar (ARM Cortex R4 ose M3), i cili do të ekzekutojë ngjashmërinë e sistemit tuaj operativ nga implementimet e pirjes wireless të tij 802.11 (FullMAC).
Në këto çipa, kontrolluesi siguron bashkëveprimin e sistemit kryesor me firmware-in e çipit Wi-Fi .
Në përshkrimin e sulmit:
Për të fituar kontroll të plotë mbi sistemin kryesor pasi FullMAC është komprometuar, është propozuar që të përdoren dobësi shtesë ose qasje e plotë në kujtesën e sistemit në disa patate të skuqura.
Në çipet SoftMAC, pirgja wireless 802.11 zbatohet në anën e kontrolluesit dhe drejtohet nga një CPU i sistemit.
Tek drajverët, dobësitë manifestohen si në drajverin pronësor wl (SoftMAC dhe FullMAC) ashtu edhe në brcmfmac-in e hapur (FullMAC).
Në shoferin wl, zbulohen dy tejmbushje të buffer-it, të shfrytëzuara kur pika e hyrjes dërgon mesazhe EAPOL të përpunuara posaçërisht gjatë procesit të negocimit të lidhjes (një sulm mund të kryhet duke u lidhur me një pikë hyrjeje me qëllim të keq).
Në rastin e një çipi me SoftMAC, dobësitë çojnë në një kompromis të kernelit të sistemit, dhe në rastin e FullMAC, kodi mund të ekzekutohet në anën e firmuerit.
Në brcmfmac, ekziston një tejkalim i buffer-it dhe një kontroll i gabimit për kornizat e përpunuara, të cilat shfrytëzohen duke dërguar korniza kontrolli. Në kernelin Linux, problemet në shoferin brcmfmac u rregulluan në shkurt.
Dobësitë e identifikuara
Katër dobësitë që u bënë publike që nga shtatori i vitit të kaluar tani janë renditur nën CVE-të e mëposhtme.

CVE-2019-9503
Sjellja e pasaktë e shoferit brcmfmac kur përpunon kornizat e kontrollit të përdorura për të bashkëvepruar me firmware.
Nëse një kornizë me një ngjarje firmware vjen nga një burim i jashtëm, kontrollori e hedh atë, por nëse ngjarja është marrë përmes autobusit të brendshëm, korniza nuk merret parasysh.
Problemi është se ngjarjet nga pajisjet që përdorin USB transmetohen përmes autobusit të brendshëm, duke u lejuar sulmuesve të transferojnë me sukses firmware-in që kontrollon kornizat në rastin e përdorimit të adaptorëve pa tel USB;
CVE-2019-9500
Kur aktivizoni funksionin "Zgjim në LAN pa tel" , kjo mund të shkaktojë një mbingarkesë në kontrolluesin brcmfmac (funksioni brcmf_wowl_nd_results) duke dërguar një kornizë kontrolli të modifikuar posaçërisht.
Kjo dobësi mund të përdoret për të orkestruar ekzekutimin e kodit në sistemin kryesor pas kompromentimit të çipit ose në kombinim.
CVE-2019-9501
Mbingarkesa e tamponit në drejtuesin wl (funksioni wlc_wpa_sup_eapol), e cila ndodh gjatë përpunimit të mesazhit, përmbajtja e fushës së informacionit të prodhuesit në të cilën tejkalon 32 bajte.
CVE-2019-9502
Mbingarkesa e buffer-it në drejtuesin wl (funksioni wlc_wpa_plumb_gtk), e cila ndodh gjatë përpunimit të mesazhit, përmbajtja e fushës së informacionit të prodhuesit në të cilën tejkalon 164 bajt.
Burimi: https://blog.quarkslab.com