Një vulnerabilitet në pajisjet me bazë SoC Realtek, i cili lejon ekzekutimin e kodit përmes dërgimit të një pakoje UDP.

KĂ«rkuesit nga kompania Faraday Security prezantuan nĂ« konferencĂ«n DEFCON detajet e shfrytĂ«zimit tĂ« njĂ« vulnerabiliteti kritik (CVE-2022-27255) nĂ« SDK-nĂ« pĂ«r çipat Realtek RTL819x, i cili lejon ekzekutimin e kodit tuaj nĂ« pajisje pĂ«rmes dĂ«rgimit tĂ« njĂ« pakoje UDP tĂ« projektuar posaçërisht. Vulnerabiliteti Ă«shtĂ« i shquar sepse lejon sulmin ndaj pajisjeve, nĂ« tĂ« cilat Ă«shtĂ« çaktivizuar aksesin nĂ« ndĂ«rfaqen web pĂ«r rrjetet e jashtme — pĂ«r tĂ« sulmuar mjafton tĂ« dĂ«rgosh vetĂ«m njĂ« paketĂ« UDP.

Vulnerabiliteti prek pajisjet, nĂ« tĂ« cilat pĂ«rdoren versionet e prekura tĂ« SDK Realtek, duke pĂ«rfshirĂ« eCos RSDK 1.5.7p1 dhe MSDK 4.9.4p1. PĂ«rditĂ«simet e eCos SDK pĂ«r eliminimin e vulnerabilitetit u publikuan nga Realtek mĂ« 25 mars. Ende nuk dihet se cilat pajisje janĂ« tĂ« ndjeshme ndaj kĂ«tij problemi — SoC Realtek RTL819x pĂ«rdoret nĂ« rrugĂ«zuesit e rrjeteve, pikave tĂ« qasjes, forcueseve tĂ« Wi-Fi, kamerave IP, pajisjeve tĂ« internetit tĂ« gjĂ«rave dhe pajisjeve tĂ« tjera tĂ« rrjetit nga mĂ« shumĂ« se 60 prodhues tĂ« ndryshĂ«m, pĂ«rfshirĂ« Asus, A-Link, Beeline, Belkin, Buffalo, D-Link, Edison, Huawei, LG, Logitec, MT-Link, Netgear, Smartlink, UPVEL, ZTE dhe Zyxel.

Në dispozitat publike janë publikuar tashmë shembuj të eksploitëve për të marrë qasje të largët në pajisje dhe për të ekzekutuar komandat e veta në shembullin e sulmit ndaj routerit Nexxt Nebula 300 Plus. Për më tepër, janë publikuar utilitarët për analizimin e firmuerëve për të identifikuar dobësi.

Duke marrë parasysh problemet me përgatitjen dhe shpërndarjen, si dhe përditësimet e firmuerëve për pajisjet e lëshuara, pritet që së shpejti të shfaqen sulme të automatizuara dhe krimba që prekin pajisjet rrjetërore të ndjeshme. Pas një sulmi të suksesshëm, pajisjet e prekuara mund të përdoren nga sulmuesit, për shembull, për të formuar botnetë, për të futur backdoor për të lënë një vrimë në rrjetin e brendshëm të kompanisë, ose për të interceptuar trafikun e kalimeve ose për ta ridrejtuar atë në një host të jashtëm.

Vulnerabiliteti shkaktohet nga mbushja e memories në modulin "SIP ALG" (SIP Application Layer Gateway), i përdorur për të lejuar kalimin e paketave SIP përmes përkthyesit të adresave. Problemi ndodhi për shkak të mungesës së verifikimit të madhësisë reale të të dhënave të marra, çka çon në mbivendosjen e një zone memoriai jashtë mbushjes fikse gjatë thirrjes së funksionit strcpy gjatë trajtimit të paketave SIP. Një sulm mund të realizohet duke dërguar një paketë UDP me vlera të pasakta në fushat e bllokut të të dhënave SDP ose në titullin e protokollit SIP. Për të shfrytëzuar mjafton të dërgoni një paketë në një port të rastit UDP të ndërfaqes WAN.

Si një mënyrë për të mbrojtur, rekomandohet të bllokoni në një firewall ose në një sistem të parandalimit të ndërhyrjeve paketat UDP me mesazhin SIP "INVITE", rreshti "m=audio" dhe madhësinë mbi 128 byte. Një shembull rregulli për identifikimin e përpjekjeve për shfrytëzim në IDS Snort 3: alert udp any any -> any any (sid:1000000; \ msg:"Realtek eCOS SDK SIP Traffic Exploit CVE-2022-27255"; \ content: "invite"; depth: 6; nocase; \ content: "m=audio "; \ isdataat: 128,relative; content:!"|0d|"; within: 128;)

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster