Një vulnerabilitet në pajisjet që përdorin SoC Realtek, i cili lejon ekzekutimin e kodit përmes dërgimit të një pakete UDP.

KĂ«rkuesit nga kompania Faraday Security paraqitĂ«n nĂ« konferencĂ«n DEFCON detajet e shfrytĂ«zimit tĂ« njĂ« vulnerabiliteti kritik (CVE-2022-27255) nĂ« SDK pĂ«r çipat Realtek RTL819x, e cila lejon ekzekutimin e kodit tĂ« tyre nĂ« pajisje pĂ«rmes dĂ«rgimit tĂ« njĂ« pakete UDP tĂ« pĂ«rgatitur posaçërisht. Vulnerabiliteti Ă«shtĂ« i veçantĂ« pasi lejon sulmin ndaj pajisjeve, nĂ« tĂ« cilat Ă«shtĂ« çaktivizuar aksesin nĂ« ndĂ«rfaqen web pĂ«r rrjetet e jashtme — pĂ«r tĂ« sulmuar, mjafton tĂ« dĂ«rgosh vetĂ«m njĂ« paketĂ« UDP.

Vulnerabiliteti prek pajisjet qĂ« pĂ«rdorin versione tĂ« prekshme tĂ« SDK Realtek, duke pĂ«rfshirĂ« eCos RSDK 1.5.7p1 dhe MSDK 4.9.4p1. PĂ«rditĂ«simet e SDK eCos me rregullimin e vulnerabilitetit u publikuan nga Realtek mĂ« 25 mars. Ende nuk Ă«shtĂ« e qartĂ« se cilat pajisje janĂ« tĂ« prekshme — SoC Realtek RTL819x pĂ«rdoret nĂ« ruterĂ«t rrjetorĂ«, pikave tĂ« qasjes, forcuesve tĂ« Wi-Fi, kamerave IP, pajisjeve tĂ« internetit tĂ« gjĂ«rave dhe pajisjeve tĂ« tjera rrjetĂ«rore nga mĂ« shumĂ« se 60 prodhues, duke pĂ«rfshirĂ« Asus, A-Link, Beeline, Belkin, Buffalo, D-Link, Edison, Huawei, LG, Logitec, MT-Link, Netgear, Smartlink, UPVEL, ZTE dhe Zyxel.

Në qarkullim tashmë janë publikuar shembuj eksploitesh për marrjen e aksesit të largët në pajisje dhe për ekzekutimin e urdhrave të tyre në rastin e sulmit ndaj ruterit Nexxt Nebula 300 Plus. Së tepërmi, janë publikuar mjete për analizimin e firmware-ve për prani të vulnerabilitetit.

Duke marrë parasysh problemet me përgatitjen dhe dërgimin e përditësimeve të firmware-ve në pajisjet e lëshuara, pritet që shumë shpejt të shfaqen sulme automatizuar dhe worm-e që prekin pajisjet e prekshme rrjetore. Pas një sulmi të suksesshëm, pajisjet e prekura mund të përdoren nga keqbërësit, për shembull, për të formuar botnet-e, për të futur backdoor për të lënë një rrugëdalje në rrjetin e brendshëm të kompanisë, për të kapur trafik transit ose për ta drejtuar atë në një host të jashtëm.

Vulnerabiliteti shkaktohet nga mbushja e tamponit nĂ« modul „SIP ALG” (SIP Application Layer Gateway), i pĂ«rdorur pĂ«r tĂ« organizuar kalimin e paketave SIP pĂ«rmes pĂ«rkthyesit tĂ« adresave. Problemi erdhi si rezultat i mungesĂ«s sĂ« verifikimit tĂ« madhĂ«sisĂ« reale tĂ« tĂ« dhĂ«nave tĂ« marra, gjĂ« qĂ« çon nĂ« mbivendosjen e hapĂ«sirĂ«s nĂ« kujtesĂ« pĂ«rtej tamponit tĂ« rregullt gjatĂ« thirrjes sĂ« funksionit strcpy gjatĂ« pĂ«rpunimit tĂ« paketimeve SIP. Sulmi mund tĂ« kryhet duke dĂ«rguar njĂ« paketĂ« UDP me vlera tĂ« papĂ«rshtatshme nĂ« fushat e bllokut tĂ« tĂ« dhĂ«nave SDP ose nĂ« titullin e protokollit SIP. PĂ«r tĂ« shfrytĂ«zuar kĂ«tĂ«, mjafton tĂ« dĂ«rgoni njĂ« paketĂ« nĂ« çdo port UDP tĂ« ndĂ«rfaqes WAN.

Si njĂ« rrugĂ« alternative mbrojtĂ«se, rekomandohet bllokimi nĂ« firewall ose nĂ« sistemin e parandalimit tĂ« ndĂ«rhyrjeve tĂ« paketimeve UDP me mesazhin SIP „INVITE”, rreshti „m=audio” dhe njĂ« madhĂ«si mĂ« tĂ« madhe se 128 byte. Shembuj i rregullit pĂ«r identifikimin e pĂ«rpjekjeve pĂ«r shfrytĂ«zim nĂ« IDS Snort 3: alert udp any any -> any any (sid:1000000; \ msg:„Eksplorimi i Trafikut SIP nĂ« Realtek eCOS SDK CVE-2022-27255”; \ content: „invite”; depth: 6; nocase; \ content: „m=audio”; \ isdataat: 128,relative; content:!”|0d|”; within: 128;)

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster