Luki w sterownikach chipów WiFi Broadcom umożliwiają zdalne atakowanie systemu

W sterownikach do bezprzewodowych chipsetów Broadcom ujawniono cztery vulnerablista. W najprostszym przypadku luki w zabezpieczeniach mogą być używane do zdalnego wywołania ataku typu denial-of-service, ale nie wyklucza się scenariuszy, w których mogą zostać opracowane exploity, pozwalające nieautoryzowanemu napastnikowi na wykonanie swojego kodu z uprawnieniami jądra Linux poprzez wysłanie specjalnie przygotowanych pakietów.

Problemy zostały zidentyfikowane w wyniku inżynierii wstecznej firmware'ów Broadcom. Czułe na luki chipsety są szeroko stosowane w laptopach, smartfonach i różnych urządzeniach konsumenckich, od SmartTV po urządzenia internetowe. W szczególności chipsety Broadcom są stosowane w smartfonach takich producentów jak Apple, Samsumg i Huawei. Co ciekawe, firma Broadcom została powiadomiona o lukach we wrześniu 2018 roku, ale opublikowanie poprawek skoordynowanych z producentami sprzętu zajęło około 7 miesięcy.

Dwie luki dotyczą wewnętrznych firmware'ów i potencjalnie pozwalają na wykonanie kodu w środowisku systemu operacyjnego używanego w chipsetach Broadcom, co umożliwia atakowanie środowisk, które nie korzystają z Linuxa (na przykład potwierdzono możliwość przeprowadzenia ataku na urządzenia Apple, CVE-2019-8564). Przypomnijmy, że niektóre chipsety Wi-Fi firmy Broadcom są wyspecjalizowanym procesorem (ARM Cortex R4 lub M3), w którym działa coś w rodzaju własnego systemu operacyjnego z realizacją własnego stosu bezprzewodowego 802.11 (FullMAC). W takich chipsetach sterownik zapewnia interakcję głównego systemu z firmware'm chipsetu Wi-Fi. Aby uzyskać pełną kontrolę nad głównym systemem po kompromitacji FullMAC, proponuje się użycie dodatkowych luk lub w niektórych chipsetach skorzystanie z całkowitego dostępu do pamięci systemowej. W chipsetach SoftMAC stos bezprzewodowy 802.11 jest realizowany po stronie sterownika i wykonywany z wykorzystaniem systemowego CPU.

Luki w sterownikach chipów WiFi Broadcom umożliwiają zdalne atakowanie systemu

W sterownikach, podatności występują zarówno w proprietary driverze wl (SoftMAC i FullMAC), jak i w otwartym brcmfmac (FullMAC). W sterowniku wl zidentyfikowano dwa przepełnienia bufora, które są wykorzystywane podczas przesyłania przez punkt dostępowy specjalnie sformatowanych wiadomości EAPOL w procesie negocjacji połączenia (atak może być przeprowadzony podczas łączenia się z złośliwym punktem dostępu). W przypadku układu z SoftMAC podatności prowadzą do kompromitacji jądra systemu, a w przypadku FullMAC kod może być wykonany po stronie firmware'u. W brcmfmac występują przepełnienie bufora i błąd weryfikacji przetwarzanych ramek, wykorzystywane poprzez wysyłanie ramek sterujących. Problemy w sterowniku brcmfmac w jądrze Linux. były zostały usunięte w lutym.

Zidentyfikowane luki:

  • CVE-2019-9503 — nieprawidłowe zachowanie sterownika brcmfmac podczas przetwarzania ramek sterujących, które są używane do interakcji z firmware'm. Jeśli ramka z zdarzeniem firmware'u pochodzi z zewnętrznego źródła, sterownik ją odrzuca, ale w przypadku gdy zdarzenie jest odbierane przez wewnętrzną magistralę, ramka jest pomijana. Problem polega na tym, że przez wewnętrzną magistralę przesyłane są zdarzenia z urządzeń korzystających z USB, co pozwala na skuteczne przesyłanie ramek sterujących przez atakujących w przypadku korzystania z bezprzewodowych adapterów z interfejsem USB;
  • CVE-2019-9500 — przy włączonej funkcji „Wake-up on Wireless LAN” można wywołać przepełnienie sterty w sterowniku brcmfmac (funkcja brcmf_wowl_nd_results) poprzez wysłanie specjalnie zmodyfikowanej ramki sterującej. Ta podatność może być wykorzystywana do uruchomienia kodu w systemie głównym po kompromitacji układu lub w połączeniu z podatnością CVE-2019-9503, aby obejść weryfikację w przypadku zdalnego wysyłania ramki sterującej;
  • CVE-2019-9501 — przepełnienie bufora w sterowniku wl (funkcja wlc_wpa_sup_eapol), które występuje podczas przetwarzania wiadomości, w której zawartość pola z informacjami o producencie przekracza 32 bajty;
  • CVE-2019-9502 — przepełnienie bufora w sterowniku wl (funkcja wlc_wpa_plumb_gtk), które występuje podczas przetwarzania wiadomości, w której zawartość pola z informacjami o producencie przekracza 164 bajty.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster