Cercetătorii de la Faraday Security au prezentat la conferința DEFCON detalii despre exploatarea unei vulnerabilități critice (CVE-2022-27255) în SDK-urile pentru cipurile Realtek RTL819x, care permite executarea propriului cod pe dispozitiv prin trimiterea unui pachet UDP special formatat. Vulnerabilitatea este remarcabilă prin faptul că poate ataca dispozitive care nu permit accesul la interfața web din rețele externe — pentru atac este suficient să se trimită un singur pachet UDP.
Vulnerabilitatea afectează dispozitivele care folosesc versiuni vulnerabile ale SDK-ului Realtek, incluzând eCos RSDK 1.5.7p1 și MSDK 4.9.4p1. Actualizările SDK-ului eCos cu rezolvarea vulnerabilității au fost publicate de Realtek pe 25 martie. Deocamdată, nu este clar care dintre dispozitive este afectat — SoC Realtek RTL819x este utilizat în routere de rețea, puncte de acces, amplificatoare Wi-Fi, camere IP, dispozitive IoT și alte echipamente de rețea de peste 60 de producători, incluzând Asus, A-Link, Beeline, Belkin, Buffalo, D-Link, Edison, Huawei, LG, Logitec, MT-Link, Netgear, Smartlink, UPVEL, ZTE și Zyxel.
În spațiul public au fost deja publicate exemple de exploituri pentru obținerea accesului de la distanță la dispozitiv și efectuarea propriilor comenzi, pe baza unui atac asupra routerului Nexxt Nebula 300 Plus. De asemenea, au fost publicate utilitare pentru analizarea firmware-ului în căutarea vulnerabilităților.
Având în vedere problemele cu pregătirea și livrarea actualizărilor de firmware pentru dispozitivele deja lansate, se presupune că în curând vor apărea atacuri automatizate și viermi care vizează dispozitivele de rețea vulnerabile. După un atac de succes, dispozitivele compromise pot fi utilizate de atacatori, de exemplu, pentru a crea botneturi, a introduce backdooruri pentru a lăsa o ușă deschisă în rețeaua internă a unei companii, a intercepta traficul de tranzit sau a-l redirecționa către un gazdă externă.
Vulnerabilitatea este cauzată de o suprascriere a bufferului în modulul „SIP ALG” (SIP Application Layer Gateway), folosit pentru a organiza redirecționarea pachetelor SIP printr-un translator de adrese. Problema a apărut din lipsa verificării dimensiunii reale a datelor primite, ceea ce duce la suprascrierea unei zone de memorie dincolo de bufferul fixat atunci când se apelează funcția strcpy în timpul procesării pachetelor SIP. Atacul poate fi realizat prin trimiterea unui pachet UDP cu valori incorecte în câmpurile din blocul de date SDP sau în antetul protocolului SIP. Este suficient să se trimită un pachet pe un port UDP aleator din interfața WAN.
Ca o soluție de protecție, se recomandă blocarea pe firewall sau în sistemul de prevenire a intruziunilor a pachetelor UDP cu mesaj SIP „INVITE”, linia „m=audio” și dimensiunea mai mare de 128 de octeți. Exemplu de regulă pentru identificarea tentativei de exploatare în IDS Snort 3: alert udp any any -> any any (sid:1000000; \ msg:„Exploat al traficului SIP Realtek eCOS SDK CVE-2022-27255”; \ content: „invite”; depth: 6; nocase; \ content: „m=audio”; \ isdataat: 128,relative; content:!”|0d|”; within: 128;)
Sursa: opennet.ro
