KĂ«rkuesit nga kompania Faraday Security paraqitĂ«n nĂ« konferencĂ«n DEFCON detajet e shfrytĂ«zimit tĂ« njĂ« vulnerabiliteti kritik (CVE-2022-27255) nĂ« SDK pĂ«r çipat Realtek RTL819x, e cila lejon ekzekutimin e kodit tĂ« tyre nĂ« pajisje pĂ«rmes dĂ«rgimit tĂ« njĂ« pakete UDP tĂ« pĂ«rgatitur posaçërisht. Vulnerabiliteti Ă«shtĂ« i veçantĂ« pasi lejon sulmin ndaj pajisjeve, nĂ« tĂ« cilat Ă«shtĂ« çaktivizuar aksesin nĂ« ndĂ«rfaqen web pĂ«r rrjetet e jashtme â pĂ«r tĂ« sulmuar, mjafton tĂ« dĂ«rgosh vetĂ«m njĂ« paketĂ« UDP.
Vulnerabiliteti prek pajisjet qĂ« pĂ«rdorin versione tĂ« prekshme tĂ« SDK Realtek, duke pĂ«rfshirĂ« eCos RSDK 1.5.7p1 dhe MSDK 4.9.4p1. PĂ«rditĂ«simet e SDK eCos me rregullimin e vulnerabilitetit u publikuan nga Realtek mĂ« 25 mars. Ende nuk Ă«shtĂ« e qartĂ« se cilat pajisje janĂ« tĂ« prekshme â SoC Realtek RTL819x pĂ«rdoret nĂ« ruterĂ«t rrjetorĂ«, pikave tĂ« qasjes, forcuesve tĂ« Wi-Fi, kamerave IP, pajisjeve tĂ« internetit tĂ« gjĂ«rave dhe pajisjeve tĂ« tjera rrjetĂ«rore nga mĂ« shumĂ« se 60 prodhues, duke pĂ«rfshirĂ« Asus, A-Link, Beeline, Belkin, Buffalo, D-Link, Edison, Huawei, LG, Logitec, MT-Link, Netgear, Smartlink, UPVEL, ZTE dhe Zyxel.
Në qarkullim tashmë janë publikuar shembuj eksploitesh për marrjen e aksesit të largët në pajisje dhe për ekzekutimin e urdhrave të tyre në rastin e sulmit ndaj ruterit Nexxt Nebula 300 Plus. Së tepërmi, janë publikuar mjete për analizimin e firmware-ve për prani të vulnerabilitetit.
Duke marrë parasysh problemet me përgatitjen dhe dërgimin e përditësimeve të firmware-ve në pajisjet e lëshuara, pritet që shumë shpejt të shfaqen sulme automatizuar dhe worm-e që prekin pajisjet e prekshme rrjetore. Pas një sulmi të suksesshëm, pajisjet e prekura mund të përdoren nga keqbërësit, për shembull, për të formuar botnet-e, për të futur backdoor për të lënë një rrugëdalje në rrjetin e brendshëm të kompanisë, për të kapur trafik transit ose për ta drejtuar atë në një host të jashtëm.
Vulnerabiliteti shkaktohet nga mbushja e tamponit nĂ« modul âSIP ALGâ (SIP Application Layer Gateway), i pĂ«rdorur pĂ«r tĂ« organizuar kalimin e paketave SIP pĂ«rmes pĂ«rkthyesit tĂ« adresave. Problemi erdhi si rezultat i mungesĂ«s sĂ« verifikimit tĂ« madhĂ«sisĂ« reale tĂ« tĂ« dhĂ«nave tĂ« marra, gjĂ« qĂ« çon nĂ« mbivendosjen e hapĂ«sirĂ«s nĂ« kujtesĂ« pĂ«rtej tamponit tĂ« rregullt gjatĂ« thirrjes sĂ« funksionit strcpy gjatĂ« pĂ«rpunimit tĂ« paketimeve SIP. Sulmi mund tĂ« kryhet duke dĂ«rguar njĂ« paketĂ« UDP me vlera tĂ« papĂ«rshtatshme nĂ« fushat e bllokut tĂ« tĂ« dhĂ«nave SDP ose nĂ« titullin e protokollit SIP. PĂ«r tĂ« shfrytĂ«zuar kĂ«tĂ«, mjafton tĂ« dĂ«rgoni njĂ« paketĂ« nĂ« çdo port UDP tĂ« ndĂ«rfaqes WAN.
Si njĂ« rrugĂ« alternative mbrojtĂ«se, rekomandohet bllokimi nĂ« firewall ose nĂ« sistemin e parandalimit tĂ« ndĂ«rhyrjeve tĂ« paketimeve UDP me mesazhin SIP âINVITEâ, rreshti âm=audioâ dhe njĂ« madhĂ«si mĂ« tĂ« madhe se 128 byte. Shembuj i rregullit pĂ«r identifikimin e pĂ«rpjekjeve pĂ«r shfrytĂ«zim nĂ« IDS Snort 3: alert udp any any -> any any (sid:1000000; \ msg:âEksplorimi i Trafikut SIP nĂ« Realtek eCOS SDK CVE-2022-27255â; \ content: âinviteâ; depth: 6; nocase; \ content: âm=audioâ; \ isdataat: 128,relative; content:!â|0d|â; within: 128;)
Burimi: opennet.ru
