Уязвимости в драйвърите за WiFi чиповете Broadcom, които позволяват отдалечена атака на системата

В драйверите за безжични чипове Broadcom выявлено четири уязвимост. В най-простия случай уязвимостите могат да се използват за отдалечено предизвикване на отказ в обслужването, но не се изключват и сценарии, при които могат да бъдат разработени експлойти, позволяващи на неавтентифициран нападател да изпълни своя код с привилегии на ядрото на Linux чрез изпращане на специално оформени пакети.

Проблемите бяха открити по време на обратно инжиниране на фърмуерите на Broadcom. Уязвимите чипове се използват широко в лаптопи, смартфони и различни потребителски устройства, от SmartTV до устройства за интернет на нещата. В частност, чиповете на Broadcom се прилагат в смартфони на производители като Apple, Samsung и Huawei. Забележително е, че компанията Broadcom беше уведомена за уязвимостите още през септември 2018 г., но за координирания с производителите на оборудване издаване на поправки бяха необходими около 7 месеца.

Две уязвимости засягат вътрешните фърмуери и потенциално позволяват изпълнение на код в обстановката на операционната система, използвана в чиповете на Broadcom, което позволява атаки върху среди, които не използват Linux (например, потвърдена е възможността за атака върху устройства Apple, CVE-2019-8564). Напомняме, че някои Wi-Fi чипове на Broadcom представляват специализирани процесори (ARM Cortex R4 или M3), на които се изпълнява подобие на своя операционна система с реализация на своя безжичен стек 802.11 (FullMAC). В такива чипове драйверът осигурява взаимодействие между основната система и фърмуера на Wi-Fi чипа. За получаване на пълен контрол върху основната система след компрометиране на FullMAC се предлага да се използват допълнителни уязвимости или на някои чипове да се възползват от наличието на пълен достъп до системната памет. В чиповете с SoftMAC безжичният стек 802.11 е реализиран от страна на драйвера и се изпълнява с използване на системния CPU.

Уязвимости в драйвърите за WiFi чиповете Broadcom, които позволяват отдалечена атака на системата

Уязвимости в драйверах проявляются как в проприетарном драйвере wl (SoftMAC и FullMAC), так и в открытом brcmfmac (FullMAC). В драйвере wl были обнаружены два переполнения буфера, которые могут быть использованы при передаче точкой доступа специально сформированных сообщений EAPOL в процессе согласования соединения (атака может быть совершена при подключении к вредоносной точке доступа). Уязвимости в чипе с SoftMAC могут привести к компрометации ядра системы, а в случае с FullMAC код может быть выполнен на уровне прошивки. В brcmfmac также присутствуют переполнение буфера и ошибка проверки обрабатываемых кадров, что используется при отправке управляющих кадров. Проблемы в драйвере brcmfmac зафиксированы в ядре Linux. но те не промениха глобалната картина). Първите сериозни признаци, че BPF ще еволюира, се появиха през 2011 година, когато Eric Dumazet предложи са отстранени в февруари.

Разпознати уязвимости:

  • CVE-2019-9503 — неправилното поведение на драйвера brcmfmac при обработка на управляващи кадри, използвани за взаимодействие с фърмуера. Ако кадър със събитие от фърмуера постъпи от външен източник, драйверът го отхвърля, но ако събитието е получено през вътрешната шина, кадърът се пропуска. Проблемът е, че през вътрешната шина се предават събития от устройства, които използват USB, което позволява на атакуващите успешно да предават управляващи кадри на фърмуера при използване на безжични адаптери с USB интерфейс;
  • CVE-2019-9500 — при включване на функцията „Wake-up on Wireless LAN“ може да възникне преливане на стек в драйвера brcmfmac (функция brcmf_wowl_nd_results) чрез изпращане на специално модифициран управляващ кадър. Тази уязвимост може да се използва за изпълнение на код в основната система след компрометиране на чипа или в комбинация с уязвимостта CVE-2019-9503 за заобикаляне на проверките при отдалечено изпращане на управляващ кадър;
  • CVE-2019-9501 — преливане на буфер в драйвера wl (функция wlc_wpa_sup_eapol), възникващо при обработка на съобщения, съдържащи поле с информация за производителя, което надвишава 32 байта;
  • CVE-2019-9502 — преливане на буфер в драйвера wl (функция wlc_wpa_plumb_gtk), възникващо при обработка на съобщения, съдържащи поле с информация за производителя, което надвишава 164 байта.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster