Possibilité de gérer les modems de millions d'abonnés ISP Cox sans authentification

Le client Cox Communications, le troisième plus grand fournisseur de télévision par câble aux États-Unis et l'un des plus grands opérateurs d'accès à large bande, comptant 6,5 millions d'abonnés, a publié les résultats d'expérimentations avec l'API Web interne utilisée par le fournisseur, accessible aux requêtes externes et utilisée, entre autres, pour permettre au service client d'accéder aux modems abonnés et à la base d'utilisateurs. Il s'est avéré qu'en connaissant seulement l'adresse MAC de l'appareil d'abonné, il est possible d'obtenir un contrôle total sur le modem, permettant de modifier les paramètres et d'exécuter toutes les commandes sur le modem. En essence, tout attaquant peut accéder au modem, de manière similaire à l'accès d'ingénierie obtenu par le service client de l'opérateur de télécommunications.

Il est remarquable que l'adresse MAC de l'appareil d'abonné puisse être obtenue par appel à l'API Web publique sans authentification, en utilisant la fonction de recherche d'abonnés, par exemple, en sélectionnant par email ou numéro de compte (en parcourant les numéros, il est possible de récupérer successivement des données sur les clients). En plus de l'adresse MAC, d'autres informations sur l'abonné sont également fournies, y compris l'adresse, le téléphone, le nom complet et l'email. Toutes les informations sont accessibles pour des requêtes depuis un réseau externe sans authentification. De plus, il est possible non seulement d'obtenir des informations, mais aussi de les modifier. L'API publique compte plus de 700 gestionnaires, parmi lesquels beaucoup mettent en œuvre des opérations d'administration.

Pour vérifier la transmission des commandes et des paramètres aux modems des utilisateurs, un paramètre chiffré a été utilisé, mais des fonctions de chiffrement ont été trouvées dans l'un des scripts en JavaScript, fournis par le site webcdn-business.cox.com. La clé pour le chiffrement a pu être déterminée en établissant un point d'arrêt sur ces fonctions dans le débogueur JavaScript du navigateur lors de l'enregistrement sur le site myaccount-business.cox.com. La clé de chiffrement était formée en utilisant l'adresse MAC, l'identifiant de l'appareil et le numéro de compte de l'utilisateur, ainsi que plusieurs paramètres auxiliaires, comme le modèle de l'appareil et le type d'accès.

Le scénario d'attaque consiste à rechercher une victime via une API Web publique, en utilisant une requête par nom, numéro de téléphone, email ou numéro de compte. Ensuite, l'attaquant accède à l'API Web pour extraire l'ensemble complet des données personnelles de l'abonné, en utilisant l'UUID obtenu lors de la recherche à la première étape. En utilisant l'adresse MAC du modem, indiquée parmi les données de l'abonné, l'attaquant peut consulter la liste des appareils connectés au modem, modifier tous les paramètres du modem, demander le mot de passe utilisé pour se connecter au Wi-Fi et exécuter n'importe quelles commandes sur l'appareil, ce qui peut être utilisé, par exemple, pour organiser une analyse ou rediriger le trafic de l'utilisateur.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster