Możliwość zarządzania modemami milionów abonentów ISP Cox bez uwierzytelnienia

Klient Cox Communications, trzeciego co do wielkości dostawcy telewizji kablowej w USA i jednego z największych operatorów szerokopasmowego dostępu, liczącego 6,5 mln abonentów, opublikował wyniki eksperymentów z używanym przez siebie wewnętrznym Web API, dostępnym dla zewnętrznych zapytań i wykorzystywanym między innymi do uzyskiwania dostępu służby wsparcia do modemów abonentów oraz bazy użytkowników. Okazało się, że znając jedynie adres MAC urządzenia abonenta, można uzyskać pełną kontrolę nad modemem, co pozwala na zmianę ustawień i wykonywanie dowolnych poleceń na modemie. W zasadzie każdy atakujący może uzyskać dostęp do modemu, podobny do dostępu inżynieryjnego, który otrzymuje służba wsparcia operatora telekomunikacyjnego.

Warto zauważyć, że adres MAC urządzenia abonenta można ustalić poprzez zapytanie do publicznego Web API bez przechodzenia procesu uwierzytelnienia, korzystając z funkcji wyszukiwania abonentów, na przykład poprzez selekcję według adresu email lub numeru konta (przez przeszukiwanie numerów można stopniowo wyeksportować dane o klientach). Oprócz adresu MAC wyświetlane są także inne informacje o abonencie, w tym adres, telefon, imię i nazwisko oraz email. Wszystkie informacje są dostępne dla zapytań z zewnętrznej sieci bez potrzeby uwierzytelnienia. Ponadto dane te można nie tylko uzyskać, ale także zmienić. Całkowita liczba publicznie dostępnych API wynosi ponad 700 obsługujących, z których wiele realizuje operacje administracyjne.

Aby zweryfikować przesyłanie poleceń i ustawień do modemów użytkowników, użyto zaszyfrowanego parametru, ale funkcje do szyfrowania zostały znalezione w jednym z skryptów w języku JavaScript, zwracanych przez stronę webcdn-business.cox.com. Klucz do szyfrowania udało się ustalić, ustawiając punkt przerwania na tych funkcjach w debuggerze JavaScript przeglądarki podczas rejestracji na stronie myaccount-business.cox.com. Klucz do szyfrowania był tworzony przy użyciu adresu MAC, identyfikatora urządzenia i numeru konta użytkownika, a także kilku pomocniczych parametrów, takich jak model urządzenia i rodzaj dostępu.

Scenariusz ataku polega na poszukiwaniu ofiary poprzez publiczne API sieciowe, korzystając z zapytania po imieniu, numerze telefonu, adresie e-mail lub numerze konta. Następnie atakujący zwraca się do API sieciowego w celu pobrania pełnego zestawu danych osobowych abonenta, korzystając z UUID uzyskanego na pierwszym etapie wyszukiwania. Używając adresu MAC modemu, podanego wśród danych abonenta, atakujący może zobaczyć listę urządzeń podłączonych do modemu, zmienić dowolne parametry na modemie, zażądać hasła używanego do łączenia się z Wi-Fi oraz wykonać dowolne polecenia na urządzeniu, co można wykorzystać na przykład do analizy lub przekierowania ruchu użytkownika.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster