Vulnerabilidad en dispositivos basados en SoC Realtek que permite ejecutar código mediante el envío de un paquete UDP

Investigadores de la empresa Faraday Security presentaron en la conferencia DEFCON detalles sobre la explotación de una vulnerabilidad crítica (CVE-2022-27255) en el SDK para chips Realtek RTL819x, que permite ejecutar su propio código en el dispositivo mediante el envío de un paquete UDP especialmente diseñado. La vulnerabilidad es notable porque permite atacar dispositivos donde se ha desactivado el acceso a la interfaz web para redes externas; para llevar a cabo el ataque, basta con enviar un solo paquete UDP.

La vulnerabilidad afecta a dispositivos que utilizan versiones vulnerables del SDK de Realtek, incluyendo eCos RSDK 1.5.7p1 y MSDK 4.9.4p1. Las actualizaciones del SDK de eCos que corrigen la vulnerabilidad fueron publicadas por Realtek el 25 de marzo. Aún no está claro qué dispositivos son exactamente los afectados; el SoC Realtek RTL819x se utiliza en enrutadores de red, puntos de acceso, repetidores Wi-Fi, cámaras IP, dispositivos de Internet de las Cosas y otros dispositivos de red de más de 60 fabricantes, incluyendo Asus, A-Link, Beeline, Belkin, Buffalo, D-Link, Edison, Huawei, LG, Logitec, MT-Link, Netgear, Smartlink, UPVEL, ZTE y Zyxel.

Ya se han publicado ejemplos de exploits para obtener acceso remoto al dispositivo y ejecutar sus propios comandos, como en el caso del ataque al enrutador Nexxt Nebula 300 Plus. Además, se han publicado utilidades para analizar el firmware en busca de vulnerabilidades.

Teniendo en cuenta los problemas con la preparación y entrega de actualizaciones de firmware en los dispositivos ya lanzados, se prevé que en breve aparezcan ataques automatizados y gusanos que afecten a dispositivos de red vulnerables. Después de un ataque exitoso, los dispositivos comprometidos pueden ser utilizados por atacantes, por ejemplo, para formar botnets, implantar backdoors para dejar una puerta trasera en la red interna de la empresa, interceptar tráfico de tránsito o redirigirlo a un host externo.

La vulnerabilidad es causada por un desbordamiento de búfer en el módulo «SIP ALG» (SIP Application Layer Gateway), utilizado para el reenvío de paquetes SIP detrás de un traductor de direcciones. El problema surgió debido a la falta de verificación del tamaño real de los datos recibidos, lo que lleva a sobrescribir un área de memoria más allá del búfer fijo al llamar a la función strcpy durante el procesamiento de paquetes SIP. Un ataque puede llevarse a cabo enviando un paquete UDP con valores incorrectos en los campos del bloque de datos SDP o en el encabezado del protocolo SIP. Para la explotación, basta con enviar un paquete a un puerto UDP arbitrario en la interfaz WAN.

Como solución de contorno, se recomienda bloquear en el cortafuegos o en el sistema de prevención de intrusos los paquetes UDP con el mensaje SIP «INVITE», la línea «m=audio» y un tamaño superior a 128 bytes. Ejemplo de regla para detectar intentos de explotación en IDS Snort 3: alert udp any any -> any any (sid:1000000; \ msg: «Explotación de tráfico SIP de Realtek eCOS SDK CVE-2022-27255»; \ content: «invite»; depth: 6; nocase; \ content: «m=audio»; \ isdataat: 128, relative; content:! "|0d|"; within: 128;)

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster