Grupa badawcza z uniwersytetów Tsinghua (Chiny) oraz George'a Masona (USA) ujawniła informację o podatności (CVE-2022-25667) w bezprzewodowych punktach dostępowych, która umożliwia przechwycenie ruchu (MITM) w bezprzewodowych sieciach zabezpieczonych protokołami WPA, WPA2 i WPA3. Poprzez manipulację pakietami ICMP z flagą „redirect” atakujący może skierować ruch ofiary wewnątrz sieci bezprzewodowej przez swój system, co może być użyte do przechwytywania i podmieniania nieszyfrowanych sesji (np. żądań do stron bez HTTPS).
Podatność wynika z braku odpowiedniego filtrowania fałszywych komunikatów ICMP z podmienionym adresem nadawcy (spoofing) w procesorach sieciowych (NPU, Network Processing Unit), które zapewniają niskopoziomowe przetwarzanie pakietów w sieci bezprzewodowej. W szczególności NPU przekazywały bez sprawdzenia na spoofing fałszywe pakiety ICMP z flagą „redirect”, które można wykorzystać do modyfikacji parametrów tabel tras w systemie użytkownika-ofiary. Atak polega na wysłaniu pakietu ICMP w imieniu punktu dostępowego z flagą „redirect”, wskazującym fałszywe dane w nagłówku pakietu. Z powodu podatności komunikat jest przekazywany przez punkt dostępowy i przetwarzany przez stos sieciowy ofiary, który sądzi, że wiadomość została wysłana przez punkt dostępowy.

Dodatkowo badacze zaproponowali metodę, aby obejść kontrole pakietów ICMP z flagą „redirect” po stronie użytkownika końcowego i modyfikować jego tabelę tras. Aby obejść filtrowanie, atakujący najpierw określa aktywny port UDP po stronie ofiary. Będąc w tej samej sieci bezprzewodowej, atakujący może przechwytywać ruch, ale nie może go odszyfrować, ponieważ nie zna klucza sesyjnego używanego podczas dostępu ofiary do punktu dostępowego. Niemniej jednak, wysyłając ofierze pakiety testowe, atakujący, na podstawie analizy otrzymywanych odpowiedzi ICMP z flagą „Destination Unreachable”, może określić aktywny port UDP. Następnie atakujący formułuje komunikat ICMP z flagą „redirect” i fałszywym nagłówkiem UDP, w którym wskazany jest zidentyfikowany otwarty port UDP. Przetwarzanie tej wiadomości prowadzi do zniekształcenia tabeli tras w systemie ofiary i przechwytywania ruchu z możliwością jego przechwycenia w postaci otwartej na poziomie łącza.

Zidentyfikowano problem w punktach dostępowych wykorzystujących chipy produkcji HiSilicon i Qualcomm. Badanie 55 różnych modeli punktów dostępowych od 10 znanych producentów (Cisco, NetGear, Xiaomi, Mercury, 360, Huawei, TP-Link, H3C, Tenda, Ruijie) wykazało, że wszystkie są podatne na niebezpieczeństwo i nie blokują fałszywych pakietów ICMP. Dodatkowo, analizując 122 istniejące sieci bezprzewodowe, stwierdzono możliwość przeprowadzenia ataku w 109 sieciach (89%).

Aby wykorzystać luki, atakujący musi mieć możliwość legitymnego połączenia z siecią Wi-Fi, tj. musi znać dane dostępowe do sieci bezprzewodowej (luki pozwalają obejść mechanizmy podziału ruchu użytkowników w protokołach WPA*). W przeciwieństwie do tradycyjnych ataków MITM na sieci bezprzewodowe, wykorzystując technikę spoofingu pakietów ICMP, atakujący może obejść się bez wdrażania własnego fałszywego punktu dostępu do przechwytywania ruchu i skorzystać z legitymnych punktów dostępowych obsługujących sieć do przekierowania ofierze specjalnie przygotowanych pakietów ICMP.
Źródło: opennet.ru
