Në drejtuesit për çipat wireless Broadcom katër . Në rastin më të thjeshtë, dobësitë mund të përdoren për të shkaktuar një rënie të shërbimit në distancë, por nuk përjashtohen skenarë ku mund të zhvillohen eksploite që lejojnë një sulmues të paautorizuar të ekzekutojë kodin e tij me privilegje të bërthamës Linux përmes dërgimit të pacit të strukturuar në mënyrë të veçantë.
Problemet u identifikuan gjatë inxhinierisë së revers në firmuerët e Broadcom. Çipat e ndjeshëm ndaj dobësive përdoren gjerësisht në laptopë, smartphone dhe pajisje të ndryshme konsumatorësh, nga SmartTV deri në pajisje të Internetit të Gjërave. Në veçanti, çipat Broadcom përdoren në smartphone të prodhuesve si Apple, Samsung dhe Huawei. Është e rëndësishme të përmendet se kompanisë Broadcom i është njoftuar për dobësitë që në shtator 2018, por për të lëshuar rregullime të koordinuara me prodhuesit e pajisjeve kërkohej rreth 7 muaj.
Dy dobësi përfshijnë firmuerët e brendshëm dhe potencialisht lejojnë ekzekutimin e kodit në ambientin e sistemit operativ të përdorur në çipat Broadcom, duke lejuar sulmet ndaj ambienteve që nuk përdorin Linux (për shembull, është konfirmuar mundësia e sulmit ndaj pajisjeve Apple, ). Të kujtojmë se disa çipa Wi-Fi Broadcom përbëjnë një procesor të specializuar (ARM Cortex R4 ose M3), mbi të cilin ekzekutohet një analog i sistemit të tij operacional me implementimin e stakut të tij wireless 802.11 (FullMAC). Në këta çipa, drejtuesi siguron ndërveprimin e sistemit kryesor me firmuerin e çipit Wi-Fi. Për të fituar kontroll të plotë mbi sistemin kryesor pas kompromitimit të FullMAC, propozohet përdorimi i dobësive shtesë ose në disa çipa mund të shfrytëzohet qasja e plotë në memorien sistemit. Në çipat me SoftMAC, staku wireless 802.11 implementohet nga drejtuesi dhe ekzekutohet duke përdorur CPU-në sistemore.
Në drejtuesit, vulnerabilitetet shfaqen si në drejtuesin pronar wl (SoftMAC dhe FullMAC), ashtu edhe në atë të hapur brcmfmac (FullMAC). Në drejtuesin wl janë identifikuar dy mbingarkesa të buffers, që shfrytëzohen gjatë transferimit nga pika e akseseve të mesazheve EAPOL të dizajnuara posaçërisht në procesin e negocimit të lidhjes (sulmi mund të realizohet gjatë lidhjes me një pikë aksesi të dëmshme). Në rastin e çipit me SoftMAC, vulnerabilitetet shkaktojnë kompromitimin e bërthamës së sistemit, ndërsa në rastin e FullMAC, kodi mund të ekzekutohet në anën e firmware-it. Në brcmfmac ka një mbingarkesë buffer dhe një gabim verifikimi të kuadrove të përpunuara, që shfrytëzohen përmes dërgimit të kuadrove menaxhuese. Në bërthamën Linux, problemet janë në drejtuesin brcmfmac. në shkurt.
Vulnerabilitetet e identifikuara:
- CVE-2019-9503 — некорректное поведение драйвера brcmfmac при обработке управляющих кадров, используемых для взаимодействия с прошивкой. Если кадр с событием прошивки поступает из внешнего источника драйвер его отбрасывает, но в случае если событие получено по внутренней шине, кадр пропускается. Проблема в том, что через внутреннюю шину передаются события от устройств, использующих USB, что позволяет атакующим успешно передавать управляющие прошивкой кадры в случае использования беспроводных адаптеров с интерфейсом USB;
- CVE-2019-9500 — при включении функции «Wake-up on Wireless LAN» можно вызвать переполнение кучи в драйвере brcmfmac (функция brcmf_wowl_nd_results) через отправку специально изменённого управляющего кадра. Данная уязвимость может использоваться для организации выполнения кода в основной системе после компрометации чипа или в комбинации с уязвимостью CVE-2019-9503 для обхода проверок в случае удалённой отправки управляющего кадра;
- CVE-2019-9501 — переполнение буфера в драйвере wl (функция wlc_wpa_sup_eapol), возникающее при обработке сообщений, содержимое поля с информацией о производителе в которых превышает 32 байта;
- CVE-2019-9502 — переполнение буфера в драйвере wl (функция wlc_wpa_plumb_gtk), возникающее при обработке сообщений, содержимое поля с информацией о производителе в которых превышает 164 байта.
Burimi: opennet.ru
