Vulnérabilité dans les appareils basés sur SoC Realtek, permettant l'exécution de code via l'envoi d'un paquet UDP.

Des chercheurs de Faraday Security ont prĂ©sentĂ© lors de la confĂ©rence DEFCON les dĂ©tails de l'exploitation d'une vulnĂ©rabilitĂ© critique (CVE-2022-27255) dans le SDK des puces Realtek RTL819x, permettant d'exĂ©cuter son propre code sur l'appareil en envoyant un paquet UDP spĂ©cialement formatĂ©. Cette vulnĂ©rabilitĂ© est notable car elle permet d'attaquer des appareils pour lesquels l'accĂšs Ă  l'interface web est dĂ©sactivĂ© pour les rĂ©seaux externes — il suffit d'envoyer un seul paquet UDP pour mener l'attaque.

La vulnĂ©rabilitĂ© concerne les dispositifs utilisant des versions vulnĂ©rables du SDK Realtek, notamment eCos RSDK 1.5.7p1 et MSDK 4.9.4p1. Des mises Ă  jour du SDK eCos corrigeant la vulnĂ©rabilitĂ© ont Ă©tĂ© publiĂ©es par Realtek le 25 mars. Il n'est pas encore clair quels dispositifs sont prĂ©cisĂ©ment touchĂ©s — le SoC Realtek RTL819x est utilisĂ© dans des routeurs rĂ©seau, des points d'accĂšs, des amplificateurs Wi-Fi, des camĂ©ras IP, des dispositifs IoT et d'autres Ă©quipements rĂ©seau de plus de 60 fabricants, y compris Asus, A-Link, Beeline, Belkin, Buffalo, D-Link, Edison, Huawei, LG, Logitec, MT-Link, Netgear, Smartlink, UPVEL, ZTE et Zyxel.

Des exemples d'exploits pour obtenir un accÚs à distance à l'appareil et exécuter ses propres commandes, basés sur une attaque contre le routeur Nexxt Nebula 300 Plus, ont déjà été publiés en accÚs libre. Des utilitaires pour analyser les firmwares à la recherche de vulnérabilités ont également été publiés.

Étant donnĂ© les problĂšmes de prĂ©paration et de livraison ainsi que les mises Ă  jour des firmwares pour les dispositifs dĂ©jĂ  sortis, on s'attend Ă  voir d'ici peu des attaques automatisĂ©es et des vers infectant des appareils rĂ©seau vulnĂ©rables. AprĂšs une attaque rĂ©ussie, les appareils compromis pourraient ĂȘtre utilisĂ©s par des attaquants, par exemple pour former des botnets, implanter des portes dĂ©robĂ©es permettant de laisser une faille dans le rĂ©seau interne de l'entreprise, intercepter le trafic en transit ou le rediriger vers un hĂŽte externe.

La vulnĂ©rabilitĂ© est causĂ©e par un dĂ©passement de tampon dans le module « SIP ALG » (SIP Application Layer Gateway), utilisĂ© pour l'acheminement des paquets SIP derriĂšre un traducteur d'adresses. Le problĂšme est survenu en raison de l'absence de vĂ©rification de la taille rĂ©elle des donnĂ©es reçues, ce qui entraĂźne l'Ă©criture dans la mĂ©moire au-delĂ  du tampon fixe lors de l'appel de la fonction strcpy pendant le traitement des paquets SIP. Une attaque peut ĂȘtre effectuĂ©e en envoyant un paquet UDP avec des valeurs incorrectes dans les champs du bloc de donnĂ©es SDP ou dans l'en-tĂȘte du protocole SIP. Il suffit d'envoyer un seul paquet Ă  un port UDP arbitraire de l'interface WAN.

En guise de solution de contournement, il est conseillé de bloquer au niveau du pare-feu ou du systÚme de prévention des intrusions les paquets UDP avec un message SIP « INVITE », une ligne « m=audio » et une taille supérieure à 128 octets. Exemple de rÚgle pour détecter les tentatives d'exploitation dans l'IDS Snort 3 : alert udp any any -> any any (sid:1000000; \ msg:« Exploit de trafic SIP eCOS SDK Realtek CVE-2022-27255 »; \ content:« invite »; depth: 6; nocase; \ content:« m=audio »; \ isdataat: 128,relative; content:!« |0d| »; within: 128;)

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster