Броадцом ВиФи чипови омогућавају даљинске нападе

бцм_глобал_стацк

Пре неколико дана, појавила се вест да су откривене четири рањивости у драјверима за бежичне чипове компаније Broadcom , које омогућавају даљинске нападе на уређаје који садрже ове чипове.

У најједноставнијем случају, рањивости се могу користити за даљинско ускраћивање услуге, али нису искључени сценарији у којима се могу развити рањивости које омогућавају неаутентификованом нападачу да изврши свој код са привилегијама Линуксовог језгра слањем специјално креираних пакета.

Ови проблеми су идентификовани током реверзног инжењеринга фирмвера компаније Broadcom, где се чипови склони рањивостима широко користе у лаптоповима, паметним телефонима и разним потрошачким уређајима, од паметних телевизора до IoT уређаја.

Броадцом чипови се користе у паметним телефонима произвођача као што су Аппле, Самсумг и Хуавеи.

Вреди напоменути да је компанија Broadcom обавештена о рањивостима у септембру 2018. године, али је требало отприлике 7 месеци (тј. тек овог месеца) да објави исправке координисане са произвођачима опреме.

Које су откривене рањивости?

Две рањивости утичу на интерни фирмвер и потенцијално омогућавају извршавање кода у окружењу оперативног система који се користи у Broadcom чиповима.

Ово омогућава нападе на окружења која не користе Linux (на пример, потврђена је могућност напада на Apple уређаје, CVE-2019-8564)).

Овде је важно напоменути да су неки Броадцом Ви-Фи чипови специјализовани процесор (АРМ Цортек Р4 или М3), који ће покретати сличност вашег оперативног система са имплементацијама његовог 802.11 бежичног стека (ФуллМАЦ).

У овим чиповима, контролер обезбеђује интеракцију главног система са фирмвером Wi-Fi чипа.

У опису напада:

Да би се стекла потпуна контрола над главним системом након што се угрози ФуллМАЦ, предлаже се употреба додатних рањивости или пуни приступ системској меморији на неким чиповима.

У СофтМАЦ чиповима, бежични стек 802.11 је имплементиран на страни контролера и њиме управља системски процесор.

У драјверима, рањивости се манифестују и у власничком wl драјверу (SoftMAC и FullMAC) и у отвореном brcmfmac-у (FullMAC).

У вл управљачком програму откривају се два прекорачења међуспремника која се користе када приступна тачка шаље посебно израђене ЕАПОЛ поруке током процеса преговарања о повезивању (напад се може извршити повезивањем са злонамерном приступном тачком).

У случају чипа са СофтМАЦ-ом, рањивости доводе до компромиса системског језгра, ау случају ФуллМАЦ-а код може да се покреће на страни фирмвера.

У брцмфмац постоји прелив бафера и провера грешака за обрађене оквире, који се искоришћавају слањем контролних оквира. У Линук кернелу, проблеми у брцмфмац управљачком програму су решени у фебруару.

Идентификоване рањивости

Четири рањивости које су објављене од септембра прошле године сада су наведене под следећим CVE-овима.

версион_стр

ЦВЕ-КСНУМКС-КСНУМКС

Нетачно понашање управљачког програма брцмфмац при обради контролних оквира који се користе за интеракцију са фирмвером.

Ако оквир са догађајем фирмвера долази из спољног извора, контролер га одбацује, али ако се догађај прими преко интерне магистрале, оквир се занемарује.

Проблем је што се догађаји са уређаја који користе USB преносе преко интерне магистрале, што омогућава нападачима да успешно пренесу фирмвер који контролише фрејмове у случају коришћења USB бежичних адаптера;

ЦВЕ-КСНУМКС-КСНУМКС

Када активирате функцију „Буђење преко бежичне локалне мреже“ , може доћи до препуњавања у контролеру brcmfmac (функција brcmf_wowl_nd_results) слањем специјално модификованог контролног оквира.

Ова рањивост се може користити за оркестрирање извршавања кода на главном систему након компромитовања чипа или у комбинацији.

ЦВЕ-КСНУМКС-КСНУМКС

Прелив бафера у вл управљачком програму (функција влц_впа_суп_еапол), који се јавља током обраде порука, садржај информативног поља произвођача у којем премашује 32 бајта.

ЦВЕ-КСНУМКС-КСНУМКС

Прелив бафера у вл управљачком програму (функција влц_впа_плумб_гтк), који се јавља током обраде порука, садржај информативног поља произвођача у којем премашује 164 бајта.

Извор: https://blog.quarkslab.com


Додај као жељени извор на Гуглу