Posibilitatea de a gestiona modemurile a milioane de abonați ISP Cox fără autentificare

Clientul Cox Communications, al treilea cel mai mare furnizor de servicii de televiziune prin cablu din SUA și unul dintre cei mai mari operatori de acces la internet cu bandă largă, având 6,5 milioane de abonați, a publicat rezultate ale experimentelor efectuate cu API-ul intern folosit de furnizor, disponibil pentru cereri externe și aplicat, printre altele, pentru accesul serviciului de asistență la modemurile abonaților și baza de utilizatori. S-a constatat că, cunoscând doar adresa MAC a dispozitivului abonatului, se poate obține control total asupra modemului, permițând modificarea setărilor și executarea oricăror comenzi pe modem. Practic, orice atacator poate obține acces la modem, similar cu accesul ingineresc obținut de serviciul de asistență al operatorului de telecomunicații.

Merită menționat că adresa MAC a dispozitivului abonatului poate fi obținută prin apelarea unui API public Web fără a trece prin autentificare, folosind funcția de căutare a abonaților, de exemplu, printr-o selecție după email sau numărul de cont (permițând extragerea datelor despre clienți printr-o enumerare a numerelor). Pe lângă adresa MAC, sunt furnizate și alte informații despre abonat, inclusiv adresa, telefonul, numele complet și emailul. Toate informațiile sunt disponibile pentru cereri din rețeaua externă fără autentificare. În plus, informația poate fi nu doar obținută, ci și modificată. În total, API-ul public disponibil numără peste 700 de manipulatoare, dintre care multe implementează operații de administrare.

Pentru verificarea transmiterii comenzilor și setărilor către modemurile utilizatorilor a fost folosit un parametru criptat, dar funcțiile de criptare au fost găsite într-unul dintre scripturile în JavaScript returnate de site-ul webcdn-business.cox.com. Cheia pentru criptare a putut fi determinată stabilind un punct de oprire în funcțiile respective în debugger-ul JavaScript al browserului în timpul înregistrării pe site-ul myaccount-business.cox.com. Cheia pentru criptare era generată folosind adresa MAC, identificatorul dispozitivului și numărul de cont al utilizatorului, precum și câțiva parametri auxiliari, cum ar fi modelul dispozitivului și tipul de acces.

Scenariul atacului se concentrează pe găsirea unei victime printr-o API web publică, folosind o cerere după nume, număr de telefon, email sau numărul de cont. Ulterior, atacatorul accesează API-ul web pentru a descărca întregul set de date personale ale abonatului, folosind UUID obținut în prima etapă de căutare. Folosind adresa MAC a modemului, menționată printre datele despre abonat, atacatorul poate vizualiza lista dispozitivelor conectate la modem, poate schimba orice parametru pe modem, poate solicita parola folosită pentru conectarea la Wi-Fi și poate executa orice comenzi pe dispozitiv, ceea ce poate fi folosit, de exemplu, pentru organizarea analizei sau redirecționarea traficului utilizatorului.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster