Faraday Security teadlased esitlesid DEFCON konverentsil ĂŒksikasju kriitilise haavatavuse (CVE-2022-27255) Ă€rakasutamise kohta Realtek RTL819x kiipide SDK-s, mis vĂ”imaldab saata spetsiaalselt vormindatud UDP-paketti seadmesse oma koodi tĂ€itmiseks. Haavatavus on tĂ€helepanuvÀÀrne selle poolest, et see vĂ”imaldab rĂŒnnata seadmeid, millel on keelatud juurdepÀÀs veebiliidesele vĂ€lisvĂ”rkudest â rĂŒnnakuks piisab lihtsalt ĂŒhe UDP-paketi saatmisest.
Haavatavus puudutab seadmeid, kus kasutatakse haavatavaid versioone Realtek SDK-st, sealhulgas eCos RSDK 1.5.7p1 ja MSDK 4.9.4p1. eCos SDK versioonide vĂ€rskendused, kus haavatavus on kĂ”rvaldatud, avaldati Realtek 25. mĂ€rtsil. Siiani pole selge, millised seadmed on probleemile vastuvĂ”tlikud â SoC Realtek RTL819x kasutatakse vĂ”rgu ruuterites, juurdepÀÀsupunktides, Wi-Fi tugevdajates, IP-kaamerates, asjade interneti seadmetes ja teistes vĂ”rgu seadmetes enam kui 60 tootjalt, sealhulgas Asus, A-Link, Beeline, Belkin, Buffalo, D-Link, Edison, Huawei, LG, Logitec, MT-Link, Netgear, Smartlink, UPVEL, ZTE ja Zyxel.
Avalikustatus on juba avaldatud nĂ€iteid ekploitide kohta, et saada kaugjuurdepÀÀs seadmele ja tĂ€ita oma kĂ€ske rĂŒnnaku nĂ€itel Nexxt Nebula 300 Plus ruuteril. TĂ€iendavalt on avaldatud utiliidid, et analĂŒĂŒsida pĂŒsivarasi haavatavuse osas.
VĂ”ttes arvesse probleemide ettevalmistamist ja tarnimist ning pĂŒsivara vĂ€rskendusi juba vĂ€ljastatud seadmetele, eeldatakse, et varsti ilmuvad automatiseeritud rĂŒnnakud ja ussid, mis kahjustavad haavatavaid vĂ”rgu seadmeid. PĂ€rast eduka rĂŒnnaku toimet kaubeldud seadmeid saavad kurjategijad kasutada nĂ€iteks botnetide loomiseks, tagaukse sisestamiseks, et jĂ€tta avarust ettevĂ”tte sisevĂ”rku, ĂŒlemineku liikluse pealtkuulamiseks vĂ”i suunamiseks vĂ€lisele hostile.
Haavatavus on pĂ”hjustatud puhverserveri ĂŒlevoolust "SIP ALG" (SIP rakenduse kihilĂŒli), mida kasutatakse SIP-pakettide suunamiseks aadressitĂ”lke lĂ€heduses. Probleem tekkis seetĂ”ttu, et puudus kontroll saadud andmete tegeliku suuruse ĂŒle, mis viib mĂ€lu ala kirjutamiseni, mis ĂŒletab kindlaksmÀÀratud puhverserveri, kui kutsutakse funktsiooni strcpy SIP-pakettide töötlemise ajal. RĂŒnnakut saab lĂ€bi viia, saates UDP-paketi vale vÀÀrtustega vĂ€ljadega SDP andmeblokk vĂ”i SIP protokolli pĂ€is. Selle Ă€ra kasutamiseks piisab, kui saata ĂŒks pakett suvalisele WAN-liidese UDP-porti.
KĂŒberturvalisuse tööstusele soovitatakse kaitsemeetmena blokeerida tulemĂŒĂŒris vĂ”i rĂŒnnete ennetamise sĂŒsteemis UDP-paketid, mis sisaldavad SIP-sĂ”numit "INVITE", rida "m=audio" ja suurust, mis ĂŒletab 128 baiti. NĂ€ide reeglist rĂŒnnete tuvastamiseks IDS Snort 3: alert udp any any -> any any (sid:1000000; \ msg:"Realtek eCOS SDK SIP Traffic Exploit CVE-2022-27255"; \ content: "invite"; depth: 6; nocase; \ content: "m=audio "; \ isdataat: 128,relative; content:!"|0d|"; within: 128;)
Allikas: opennet.ru
