Proprieetärse TCP/IP stackis , mida kasutatakse spetsiaalselt kujundatud pakettide saatmise kaudu. Haavatustele on antud koodnimi . Mõned haavatavused ilmnevad ka KASAGO TCP/IP stackis, mille tootjaks on Zuken Elmic (Elmic Systems), millel on Treckiga ühised juured. Trecki stacki kasutatakse paljudes tööstuslikes, meditsiinilistes, side-, sisseehitatud ja tarbimisseadmetes (alates nutikest lampidest kuni printerite ja katkematu toiteallikani), samuti energiatootmise, transporti, lennunduse, kaubanduse ja nafta tootmise seadmetes.
Silmapaistvate rünnakuobjektide seas, kus kasutatakse Trecki TCP/IP stacki, on HP võrguprinterid ja Intel'i kiibid. Sealhulgas on Trecki TCP/IP stacki probleemid põhjustanud hiljutisi Intel AMT ja ISM alamsüsteemides, mis said tähtsate võrgu pakettide saatmise kaudu. Haavatavuste olemasolu on kinnitanud tootjad Intel, HP, Hewlett Packard Enterprise, Baxter, Caterpillar, Digi, Rockwell Automation ja Schneider Electric. Veel
, mille toodetes, mis kasutavad TCP/IP-protokolli Treck, pole seni probleemidele reageeritud. 5 tootjat, sealhulgas AMD, on kinnitanud, et nende tooted ei ole probleemide suhtes vastuvõtlikud.
Probleemid on tuvastatud protokollide IPv4, IPv6, UDP, DNS, DHCP, TCP, ICMPv4 ja ARP rakendustes, mis on põhjustatud andmepakettide suuruse parameetrite ebaõigest töötlemisest (suuruse välja kasutamine ilma tegeliku andmesuuruse kontrollita), sisendi valideerimise vigadest, mäluhalduste topeltvabastamisest, lugemisest väljaspool puhverserverit, täisarvude ületäitumisest, vale juurdepääsu kontrollist ja probleemidest nullajalutajaga stringide töötlemisel.
Kaks kõige ohtlikumat probleemi (CVE-2020-11896, CVE-2020-11897), millele on omistatud CVSS tase 10, võimaldavad seadmes koodi täitmist, saatmata teatud viisil vormindatud pakette IPv4/UDP või IPv6. Esimene kriitiline probleem esineb IPv4-tunneli toetavate seadmete puhul, teine aga seadmetes, mis on välja antud enne 04.06.2009 ja toetavad IPv6. Veel üks kriitiline haavatavus (CVSS 9) on DNS-resolvriseerijas (CVE-2020-11901) ja võimaldab koodi täitmist, saatmaks spetsiaalselt vormindatud DNS-päring. (Probleemi on kasutatud Schneider Electric APC UPS-i häkkimise demonstreerimiseks ja see ilmneb seadmetes, mis toetavad DNS).
Teised haavatavused CVE-2020-11898, CVE-2020-11899, CVE-2020-11902, CVE-2020-11903, CVE-2020-11905 võimaldavad spetsiaalselt vormindatud IPv4/ICMPv4, IPv6OverIPv4, DHCP, DHCPv6 pakettide saatmisega teadmiseks võtta süsteemi mälu sisu. Ülejäänud probleemid võivad viia teenuse katkestamiseni või süsteemibufri jääkandmete lekkimiseni.
Enamik haavatavusi on kõrvaldatud versioonis Treck 6.0.1.67 (probleem CVE-2020-11897 on kõrvaldatud 5.0.1.35-s, CVE-2020-11900 6.0.1.41-s, CVE-2020-11903 6.0.1.28-s, CVE-2020-11908 4.7.1.27-s). Kuna seadmete jaoks mõeldud püsivara uuenduste ettevalmistamine võib võtta aega või olla võimatu (Trecki tehnoloogia on olemas olnud üle 20 aasta, paljusid seadmeid ei toetata või on nende uuendamine keeruline), soovitatakse administraatoritel isoleerida probleemsed seadmed ja seadistada pakettide kontrollimissüsteemides, tulemüürides või ruuterites fragmentide normaliseerimise või blokeerimise funktsioonid, blokeerida IP-tunnelid (IPv6-in-IPv4 ja IP-in-IP), keelata "source routing", aktiveerida vigaste valikute kontrollimine TCP-pakettides, blokeerida kasutamata ICMP juhtimis sõnumid (MTU Update ja Address Mask), keelata IPv6 multicast ja suunata DNS-päringud kaitstud rekurssiivse DNS-serveri poole.

Allikas: opennet.ru
