几天前,有消息传出Broadcom无线芯片的驱动程序 检测到四个漏洞该 允许在包含这些芯片的设备上进行远程攻击。
在最简单的情况下,漏洞可用于拒绝服务 远程, 但是不排除存在漏洞的情况 允许未经身份验证的攻击者通过发送特制软件包来使用Linux内核的特权运行您的代码。
这些问题是在Broadcom固件反向工程期间发现的, 易受攻击的芯片广泛用于笔记本电脑,智能手机和各种消费设备,从SmartTV到IoT设备。
尤其是,Broadcom芯片被用于Apple,Samsumg和Huawei等制造商的智能手机中。
应该指出的是 Broadcom于2018年7月收到有关漏洞的通知,但历时约XNUMX个月 (换句话说,就在本月)与设备制造商协调进行更正。
检测到的漏洞是什么?
两个漏洞影响内部固件 并可能 允许在操作系统环境中执行代码 用于Broadcom芯片。
如 允许攻击非Linux环境 (例如,已确认有可能攻击Apple设备,CVE-2019-8564)。
这里需要特别注意的是,某些Broadcom Wi-Fi芯片是专用处理器(ARM Cortex R4或M3),它将通过其802.11无线堆栈(FullMAC)的实现运行您的操作系统。
在上述筹码中 控制器提供主机系统与芯片固件的交互 无线网络连接。
在攻击描述中:
为了在FullMAC被破坏后获得对主系统的完全控制,建议使用其他漏洞或对某些芯片上的系统内存的完全访问权限。
在SoftMAC芯片中,802.11无线堆栈在控制器侧实现,并由系统CPU运行。
在控制器中 漏洞同时在wl的专有驱动程序中体现 (SoftMAC和FullMAC),如打开的brcmfmac(FullMAC)。
在wl驱动程序中,检测到两个缓冲区溢出,当访问点在连接协商过程中发送特制的EAPOL消息时,就会利用这两个缓冲区溢出(可以通过连接到恶意访问点来进行攻击)。
对于带有SoftMAC的芯片,该漏洞会导致系统内核受到损害;对于FullMAC,该代码可以在固件方面运行。
在brcmfmac中,存在缓冲区溢出和已处理帧的错误检查,这些错误可通过发送控制帧来利用。 在Linux内核中,brcmfmac驱动程序中的问题已在XNUMX月修复。
识别出的漏洞
自去年XNUMX月以来披露的四个漏洞, 它们已在以下CVE中进行了分类。

CVE-2019-9503
brcmfmac驱动程序在处理用于与固件交互的控制帧时的不正确行为。
如果带有固件事件的帧来自外部源,则控制器将其丢弃,但是如果通过内部总线接收到该事件,则将忽略该帧。
问题是 使用USB的设备发出的事件通过内部总线传输,使攻击者能够成功传输固件 在使用USB无线适配器的情况下可以控制帧;
CVE-2019-9500
激活功能时 “在无线局域网上唤醒”,可能会导致溢出 在brcmfmac控制器(函数brcmf_wowl_nd_results)中发送经过特殊修改的控制框架。
这个漏洞 可用于组织主机上的代码执行 芯片接合或组合后。
CVE-2019-9501
wl驱动程序(wlc_wpa_sup_eapol函数)中的缓冲区溢出在消息处理期间发生,其中制造商信息字段的内容超过32个字节。
CVE-2019-9502
wl驱动程序中的缓冲区溢出(wlc_wpa_plumb_gtk函数)在消息处理期间发生,其中制造商信息字段的内容超过164个字节。
数据来源: https://blog.quarkslab.com