Badacze z firmy Faraday Security przedstawili na konferencji DEFCON szczegóły dotyczące wykorzystywania krytycznej luki (CVE-2022-27255) w SDK dla chipów Realtek RTL819x, która umożliwia wykonanie własnego kodu na urządzeniu poprzez wysłanie specjalnie sformatowanego pakietu UDP. Luka ta jest interesująca, ponieważ pozwala na atakowanie urządzeń, w których dostęp do interfejsu webowego dla sieci zewnętrznych jest wyłączony — do przeprowadzenia ataku wystarczy wysłać jeden pakiet UDP.
Luka dotyczy urządzeń, w których używane są podatne wersje SDK Realtek, w tym eCos RSDK 1.5.7p1 oraz MSDK 4.9.4p1. Aktualizacje eCos SDK likwidujące lukę zostały opublikowane przez Realtek 25 marca. Na razie nie jest jasne, które dokładnie urządzenia są podatne na problem — SoC Realtek RTL819x jest stosowany w routerach sieciowych, punktach dostępowych, wzmacniaczach Wi-Fi, kamerach IP, urządzeniach Internetu rzeczy oraz innych urządzeniach sieciowych ponad 60 producentów, w tym Asus, A-Link, Beeline, Belkin, Buffalo, D-Link, Edison, Huawei, LG, Logitec, MT-Link, Netgear, Smartlink, UPVEL, ZTE i Zyxel.
W Internecie opublikowane zostały przykłady exploitów do uzyskania zdalnego dostępu do urządzeń i wykonywania swoich poleceń, na przykład podczas ataku na router Nexxt Nebula 300 Plus. Dodatkowo opublikowano narzędzia do analizy firmware'ów pod kątem luk.
Biorąc pod uwagę problemy z przygotowaniem i dostawą oraz aktualizacjami firmware'ów na już wydanych urządzeniach, przewiduje się w niedalekiej przyszłości pojawienie się zautomatyzowanych ataków i robaków, które będą atakować podatne urządzenia sieciowe. Po udanym ataku, zaatakowane urządzenia mogą być wykorzystywane przez cyberprzestępców, na przykład do tworzenia botnetów, wprowadzania backdoorów, aby zostawić lukę w wewnętrznej sieci przedsiębiorstwa, przechwytywania ruchu tranzytowego lub jego przekierowania na zewnętrzny host.
Zagrożenie wynika z przepełnienia bufora w module „SIP ALG” (SIP Application Layer Gateway), używanym do przesyłania pakietów SIP za translacją adresów. Problem pojawił się z powodu braku weryfikacji faktycznego rozmiaru otrzymywanych danych, co prowadzi do nadpisania obszaru pamięci poza ustalonym buforem podczas wywoływania funkcji strcpy podczas przetwarzania pakietów SIP. Atak można przeprowadzić poprzez wysłanie pakietu UDP z nieprawidłowymi wartościami pól w bloku danych SDP lub nagłówku protokołu SIP. Aby to zrealizować, wystarczy wysłać jeden pakiet na dowolny port UDP interfejsu WAN.
Jako obejście zaleca się blokowanie na zaporze sieciowej lub w systemie zapobiegania włamaniom pakietów UDP z wiadomością SIP „INVITE”, wierszem „m=audio” i rozmiarem większym niż 128 bajtów. Przykład reguły do wykrywania prób wykorzystania w IDS Snort 3: alert udp any any -> any any (sid:1000000; \ msg:„Eksploit ruchu SIP w Realtek eCOS SDK CVE-2022-27255”; \ content: „invite”; depth: 6; nocase; \ content: „m=audio ”; \ isdataat: 128,relative; content:!”|0d|”; within: 128;)
Źródło: opennet.ru
