Një grup hulumtuesish nga universitetet Tsinghua (Kina) dhe George Mason (SHBA) zbuloi një vulnerabilitet (CVE-2022-25667) në pikat e aksesit pa tel, që lejon organizimin e kapjes së trafikut (MITM) në rrjetet pa tel të mbrojtura me protokollet WPA, WPA2 dhe WPA3. Nëpërmjet manipulimit të paketimeve ICMP me flamurin 'redirect', sulmuesi mund të arrijë të ridrejtojë trafikun e viktimës brenda rrjetit pa tel përmes sistemit të tij, e cila mund të përdoret për kapjen dhe zëvendësimin e seancave të paqëndrueshme (p.sh., kërkesat për faqe pa HTTPS).
Vulnerabiliteti shkaktohet nga mungesa e filtrimit të duhur të mesazheve ICMP të rreme me adresë dërguesi të manipuluar (spoofing) në procesorët e rrjetit (NPU, Network Processing Unit), që sigurojnë përpunimin e low-level të paketimeve në rrjetin pa tel. Ndër të tjera, NPU ridrejtonin pa verifikim të spoofing-it paketat e rreme ICMP me flamurin 'redirect', të cilat mund të përdoren për të ndryshuar parametrat e tabelave të routing në anën e përdoruesit-viktimë. Sulmi konsiston në dërgimin e një paketi ICMP në emër të pikës së aksesit me flamurin 'redirect' me të dhëna të rreme në titullin e paketës. Për shkak të vulnerabilitetit, mesazhi ridrejtohet nga pika e aksesit dhe përpunohen nga staku rrjetor i viktimës, që e mendon se mesazhi u dërgua nga pika e aksesit.

Së fundmi, hulumtuesit kanë propozuar një metodë për të anashkaluar verifikimet e paketimeve ICMP me flamurin 'redirect' në anën e përdoruesit përfundimtar dhe për të ndryshuar tabelën e tij të routing. Për të anashkaluar filtrimin, sulmuesi më parë përcakton një port UDP aktiv në anën e viktimës. Duke u gjendur në të njëjtin rrjet pa tel, sulmuesi mund të kapë trafikun, por nuk mund ta dekriptojë, pasi nuk e di çelësin e seancës të përdorur gjatë hyrjes së viktimës në pikën e aksesit. Megjithatë, duke dërguar viktimës paketa verifikuese, sulmuesi, në bazë të analizës së përgjigjeve ICMP që mbërrijnë me flamurin 'Destination Unreachable', mund të përcaktojë portin aktiv UDP. Më pas, sulmuesi formon një mesazh ICMP me flamur 'redirect' dhe një titull të rremë UDP, në të cilin specifikohet porti UDP i hapur të identifikuar. Përpunimi i këtij mesazhi çon në shfaqjen e tabelës së routing në sistemin e viktimës dhe ridrejton trafikun me mundësinë e kapjes së tij në mënyrë të hapur në nivelin e kanalit.

Prania e problemit është konfirmuar në pikat e aksesit që përdorin çipa të prodhimit HiSilicon dhe Qualcomm. Studimi i 55 modeleve të ndryshme të pikave të aksesit nga 10 prodhues të njohur (Cisco, NetGear, Xiaomi, Mercury, 360, Huawei, TP-Link, H3C, Tenda, Ruijie) tregoi se të gjitha ato janë të prekshme nga vulnerabiliteti dhe nuk bllokojnë paketat ICMP të rreme. Për më tepër, gjatë analizës së 122 rrjeteve të ekzistuese pa tel u identifikua mundësia e kryerjes së sulmit në 109 rrjete (89%).

Për të shfrytëzuar vulnerabilitetet, sulmuesi duhet të ketë mundësinë e lidhjes legjitime me rrjetin Wi-Fi, dmth. duhet të dijë parametrat e hyrjes në rrjetin pa tel (vulnerabilitetet lejojnë anashkalimin e mekanizmave të ndarjes së trafikut të përdoruesve brenda rrjetit që aplikohen në protokollet WPA*). Ndryshe nga sulmet tradicionale MITM në rrjetet pa tel, duke përdorur teknikën e spoofing-it të paketave ICMP, sulmuesi mund të kalojë pa u përdorur pikën e tij të rreme të aksesit për të kapur trafikun dhe të përdorë pikat e aksesit legjitime që shërbejnë në rrjet për të ridrejtuar viktimës paketa ICMP të formuara në mënyrë të veçantë.
Burimi: opennet.ru
