Vulnerabilitetet në driverët e çipave WiFi Broadcom, që lejojnë sulmin e sistemit nga larg

Në driverat për çipat e wireless Broadcom u identifikua katër mangësive. Në rastin më të thjeshtë, dobësitë mund të përdoren për të shkaktuar një refuzim shërbimi në distancë, por nuk përjashtohen skenarë ku mund të zhvillohen eksploitë që lejojnë një sulmues të paautorizuar të ekzekutojë kod me privilegje të bërthamës Linux duke dërguar paketa të formatuara në mënyrë të veçantë.

Problemet u identifikuan gjatë inxhinierisë nga prapa e firmware-ve të Broadcom. Çipat e prekur nga dobësitë përdoren gjerësisht në laptopë, smartphone dhe disa pajisje të tjera për konsumatorët, nga SmartTV deri te pajisjet e internetit të gjërave. Në veçanti, çipat Broadcom përdoren në smartphone të prodhuesve si Apple, Samsung dhe Huawei. Shënim, kompania Broadcom u njoftua për dobësitë që në Shtator 2018, por për të lëshuar patches të koordinuara me prodhuesit e pajisjeve duheshin rreth 7 muaj.

Dy dobësi prekin firmware-in e brendshëm dhe potencialisht lejojnë ekzekutimin e kodit në mjedisin e sistemit operativ të përdorur në çipat Broadcom, duke sulmuar mjedise që nuk përdorin Linux (p.sh., është e konfirmuar mundësia e sulmit në pajisjet Apple, CVE-2019-8564). Të kujtojmë se disa çipa Wi-Fi të Broadcom përbëjnë një procesor të specializuar (ARM Cortex R4 ose M3), mbi të cilin operohet një lloj sistemi operativ me realizimin e grumbullit të vet wireless 802.11 (FullMAC). Në këta çipa, driveri siguron ndërveprimin e sistemit kryesor me firmware-n e çipit Wi-Fi. Për të fituar kontroll të plotë mbi sistemin kryesor pas kompromitimit të FullMAC, propozohet që të përdoren dobësi të tjera ose në disa çipa të përfitohet nga mundësia e aksesit të plotë në memorien sistemike. Në çipat me SoftMAC, grumbulli wireless 802.11 është realizuar në anën e driverit dhe ekzekutohet duke përdorur CPU-në sistemike.

Vulnerabilitetet në driverët e çipave WiFi Broadcom, që lejojnë sulmin e sistemit nga larg

Në drejtorët, dobësitë shfaqen si në drejtorin proprietary wl (SoftMAC dhe FullMAC), ashtu edhe në drejtorin e hapur brcmfmac (FullMAC). Në drejtorin wl janë identifikuar dy tejkalime të buferëve, që shfrytëzohen gjatë dërgimit të mesazheve EAPOL të formuluara posaçërisht në procesin e negociatës së lidhjes (sulmi mund të kryhet duke u lidhur me një pikë akses të keqe). Në rastin e çipit me SoftMAC, dobësitë çojnë në kompromitimin e kernelit të sistemit, ndërsa në rastin e FullMAC kodi mund të ekzekutohet në anën e firmuerit. Në brcmfmac janë të pranishme tejkalimi i buferëve dhe një gabim verifikimi i kornizave të përpunuara, që shfrytëzohen përmes dërgimit të kornizave të menaxhimit. Në kernelin Linux ka probleme në drejtorin brcmfmac. ishtë janë eliminuar në shkurt.

Vulnerabilitetet e identifikuara:

  • CVE-2019-9503 — sjellje jo korrekte e drejtorit brcmfmac gjatë përpunimit të kornizave të menaxhimit, që përdoren për ndërveprimin me firmuerin. Nëse një kornizë me ngjarjen e firmuerit vjen nga një burim i jashtëm, drejtori e hedh atë, por në rast se ngjarja merret përmes autobuzit të brendshëm, korniza kalon. Problemi është se përmes autobuzit të brendshëm kalojnë ngjarje nga pajisjet që përdorin USB, çka lejon sulmuesit të transmetojnë me sukses korniza të menaxhimit të firmuerit kur përdoren adaptues të paqëndrueshëm me interface USB;
  • CVE-2019-9500 — aktivizimi i funksionit "Wake-up on Wireless LAN" mund të shkaktojë një tejkalim të grumbullit në drejtorin brcmfmac (funksioni brcmf_wowl_nd_results) përmes dërgimit të një kornize menaxhuese të modifikuar posaçërisht. Kjo dobësi mund të përdoret për të organizuar ekzekutimin e kodit në sistemin kryesor pas kompromitimit të çipit ose në kombinim me dobësinë CVE-2019-9503 për të kaluar verifikimet në rastin e dërgimit të një kornize menaxhuese nga distanca;
  • CVE-2019-9501 — tejkalim i buferit në drejtorin wl (funksioni wlc_wpa_sup_eapol), që ndodh gjatë përpunimit të mesazheve, përmbajtja e fushës me informacion mbi prodhuesin që e tejkalon 32 byte;
  • CVE-2019-9502 — tejkalim i buferit në drejtorin wl (funksioni wlc_wpa_plumb_gtk), që ndodh gjatë përpunimit të mesazheve, përmbajtja e fushës me informacion mbi prodhuesin që e tejkalon 164 byte.

Burimi: opennet.ru

Купить надежный хостинг для сайтов с защитой от DDoS, VPS VDS серверы 🔥 Купить надежный хостинг для сайтов с защитой от DDoS, VPS VDS серверы | ProHoster