11 zdalnie eksploatowanych luk w stosie TCP/IP VxWorks

Badacze zabezpieczeń z firmy Armis ujawnili informacje o 11 podatnościach (PDF) w stosie TCP/IP IPnet, używanym w systemie operacyjnym VxWorks. Problemy otrzymały kodową nazwę „URGENT/11”. Podatności mogą być wykorzystywane zdalnie poprzez wysyłanie specjalnie przygotowanych pakietów sieciowych, w tym w pewnych przypadkach atak może być przeprowadzony przy dostępie przez zapory sieciowe i NAT (na przykład, jeśli atakujący kontroluje serwer DNS, do którego zwraca się urządzenie podatne wewnętrznej sieci).

11 zdalnie eksploatowanych luk w stosie TCP/IP VxWorks

Sześć problemów może prowadzić do wykonania kodu złośliwego oprogramowania podczas przetwarzania nieprawidłowo ustawionych opcji IP lub TCP w pakiecie, a także podczas analizy pakietów DHCP. Pięć problemów jest mniej niebezpiecznych i może prowadzić do wycieku informacji lub przeprowadzenia ataków DoS. Ujawienie informacji o podatnościach zostało skoordynowane z firmą Wind River — w opublikowanej w zeszłym tygodniu wersji VxWorks 7 SR0620 problemy zostały już naprawione.

Ponieważ każda podatność dotyczy różnych części stosu sieciowego, problemy mogą być specyficzne dla niektórych wersji, ale twierdzi się, że w każdej wersji VxWorks od 6.5 występuje przynajmniej jedna podatność umożliwiająca zdalne wykonanie kodu. Przy tym dla każdego wariantu VxWorks konieczne jest stworzenie oddzielnego exploit'a. Szacuje się, że problem dotyczy około 200 milionów urządzeń, w tym sprzętu przemysłowego i medycznego, routerów, telefonów VOIP, zapór sieciowych, drukarek oraz różnych urządzeń internetu rzeczy.

Firma Wind River uważa, twierdzi, że ta liczba jest zawyżona i problem dotyczy tylko stosunkowo niewielkiej liczby niekrytycznych urządzeń, które zazwyczaj są ograniczone do wewnętrznej sieci korporacyjnej. Stos sieciowy IPnet był dostarczany tylko w niektórych edycjach VxWorks, w tym w wersjach, których wsparcie już zostało zakończone (przed 6.5). W urządzeniach opartych na platformach VxWorks 653 i VxWorks Cert Edition, stosowanych w krytycznych obszarach (przemysłowe roboty, elektronika samochodowa i lotnicza), problemy te się nie pojawiają.

Przedstawiciele Armis uważają, że z powodu skomplikowanej aktualizacji urządzeń narażonych na niebezpieczeństwa, nie można wykluczyć pojawienia się robaków, które będą atakować lokalne sieci i masowo atakować najpopularniejsze kategorie narażonych urządzeń. Na przykład niektóre urządzenia, takie jak sprzęt medyczny i przemysłowy, wymagają przeprowadzenia ponownej certyfikacji i długotrwałego testowania podczas aktualizacji oprogramowania, co utrudnia wprowadzenie łatek.

Wind River uważa, że w takich przypadkach ryzyko kompromitacji można zredukować poprzez włączenie już istniejących wbudowanych środków ochrony bezpieczeństwa, takich jak nie wykonywalny stos, ochrona przed przepełnieniem stosu, ograniczenie wywołań systemowych i izolacja procesów. Ochrona może być również zapewniona przez dodanie sygnatur blokujących ataki na zaporach sieciowych i systemach zapobiegania włamaniom, a także poprzez ograniczenie dostępu sieciowego do urządzenia tylko do wewnętrznego obszaru bezpieczeństwa.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster