Në komponentët e Realtek SDK, të cilët përdoren nga prodhues të ndryshëm të pajisjeve pa tela në firmware-t e tyre, janë identifikuar katër dobësi që lejojnë një sulmues të paautorizuar të ekzekutojë kod në distancë me privilegje të larta mbi pajisjen. Sipas një vlerësimi paraprak, problemet prekin të paktën 200 modele pajisjesh nga 65 furnizues të ndryshëm, duke përfshirë modele të ndryshme të rrjeteve pa tel nga Asus, A-Link, Beeline, Belkin, Buffalo, D-Link, Edison, Huawei, LG, Logitec, MT-Link, Netgear, Realtek, Smartlink, UPVEL, ZTE dhe Zyxel.
Problemi përfshin klasa të ndryshme pajisjesh pa tel bazuar në SoC RTL8xxx, nga ruterë të pa tel dhe amplifikatorë Wi-Fi, deri te kamera IP dhe pajisje inteligjente për kontrollin e ndriçimit. Pajisjet e bazuara në çipat RTL8xxx përdorin një arkitekturë që parashikon instalimin e dy SoC - në të parin instalohen firmware-t e prodhuesit të bazuar në Linux, ndërsa në të dytin ekzekutohet një ambient të reduktuar Linux me realizimin e funksioneve të pikës së aksesit. Përmbajtja e ambientit të dytë bazohet në komponentë tipikë të ofruar nga Realtek në SDK. Komponentët e përmendur gjithashtu trajtojnë të dhënat që vijnë si rezultat i dërgimit të kërkesave të jashtme.
Dobësitë prekin produkte që përdorin Realtek SDK v2.x, Realtek "Jungle" SDK v3.0-3.4 dhe Realtek "Luna" SDK deri në versionin 1.3.2. Një rregullim është lëshuar tashmë në përditësimin e Realtek "Luna" SDK 1.3.2a, si dhe janë duke u përgatitur patch-e për Realtek "Jungle" SDK. Nuk është planifikuar lëshimi i rregullimeve për Realtek SDK 2.x, pasi mbështetja për këtë degë është ndërprerë tashmë. Për të gjitha dobësitë janë ofruar prototipa funksionalë eksploitesh që lejojnë ekzekutimin e kodit të tyre mbi pajisje.
Dobësitë e zbuluara (dy të parat kanë nivel rreziku 8.1 dhe të tjerat 9.8):
- CVE-2021-35392 - mbushja e buffer-it në proceset mini_upnpd dhe wscd, që realizojnë funksionalitetin "WiFi Simple Config" (mini_upnpd merret me përpunimin e paketeve SSDP, ndërsa wscd përveç mbështetjes SSDP merret me shërbimin e kërkesave UPnP mbi bazën e protokollit HTTP). Sulmuesi mund të arrijë të ekzekutojë kodin e tij duke dërguar kërkesa UPnP të formuara posaçërisht "SUBSCRIBE" me një vlerë shumë të madhe porti në fushën "Callback". SUBSCRIBE /upnp/event/WFAWLANConfig1 HTTP/1.1 Host: 192.168.100.254:52881 Callback: NT: upnp:event
- CVE-2021-35393 - një dobësi në trajtuesit "WiFi Simple Config", që shfaqet gjatë përdorimit të protokollit SSDP (përdor UDP dhe format të kërkesave që ngjajnë me HTTP). Problemi është shkaktuar nga përdorimi i një buffer-i të fikstuar, me përmasë 512 bajtë, gjatë përpunimit të parametrave "ST:upnp" në mesazhet M-SEARCH, të dërguara nga klientët për të identifikuar shërbimet në rrjet.
- CVE-2021-35394 - një dobësi në procesin MP Daemon, që përgjigjet për kryerjen e operacioneve diagnostikuese (ping, traceroute). Problemi lejon inkuadrimin e komandave të veta për shkak të kontrollit të pamjaftueshëm të argumenteve gjatë ekzekutimit të mjeteve të jashtme.
- CVE-2021-35395 - një seri dobësish në ndërfaqet web të bazuara në serverët http /bin/webs dhe /bin/boa. Në të dyja serverë выявлены типовые уязвимости, вызванные отсутствием проверки аргументов перед запуском внешних утилит функцией system(). Отличия сводятся только к использованию для атаки разных API. Оба обработчика не включали защиту от атаки CSRF и техники «DNS rebinding», позволяющей организовать отправку запросов из внешней сети при ограничении доступа к интерфейсу только для внутренней сети. В процессах также по умолчанию использовалась предопределённая учётная запись supervisor/supervisor. Кроме того, в обработчиках выявлено несколько переполнений стека, проявляющихся при отправке аргументов слишком большого размера. POST /goform/formWsc HTTP/1.1 Host: 192.168.100.254 Content-Length: 129 Content-Type: application/x-www-form-urlencoded submit-url=%2Fwlwps.asp&resetUnCfg=0&peerPin=12345678;ifconfig>/tmp/1;&setPIN=Start+PIN&configVxd=off&resetRptUnCfg=0&peerRptPin=
- Për më tepër, ka një shënim për identifikimin e disa dobësive të tjera në procesin UDPServer. Siç duket një nga problemet ishte identifikuar nga hulumtues të tjerë edhe në vitin 2015, por nuk ishte rregulluar plotësisht. Problemi është shkaktuar nga mungesa e kontrollit të duhur të argumenteve që dërgohen në funksionin system() dhe mund të shfrytëzohet duke dërguar një varg të tillë në portin rrjetor 9034 ‘orf;ls’. Gjithashtu, në UDPServer është zbuluar mbushja e buffer-it për shkak të përdorimit të pasigurt të funksionit sprintf, i cili gjithashtu mund të përdoret potencialisht për të kryer sulme.
Burimi: opennet.ru
