
إثبات المفهوم لتجاوز المصادقة في LG On Screen Phone (CVE-2014-8757)
تطبيق LG On-Screen Phone (OSP) يجعل من السهل الوصول إلى هواتف LG الذكية التي تعمل بنظام أندرويد والتحكم بها عبر جهاز الكمبيوتر. يمكن إنشاء الاتصال إما باستخدام كابل USB أو لاسلكياً عبر Wi-Fi أو Bluetooth. عند محاولة الاتصال بالهاتف عبر OSP، تظهر نافذة منبثقة على الهاتف ويجب على المالك تأكيدها وقبولها. بمجرد إنشاء القناة، يتم نقل محتويات شاشة الجهاز إلى الكمبيوتر كتدفق حركي، وتتحول نقرات الماوس على الكمبيوتر إلى أحداث لمس على الهاتف. باستخدام OSP يمكن التحكم في هاتف LG الذكي كما لو كان بين يديك.
اكتشفت SEARCH-LAB Ltd. ثغرة أمنية خطيرة في بروتوكول On Screen Phone المستخدم في هواتف LG الذكية. يستطيع المهاجم الخبيث تجاوز مرحلة المصادقة في الاتصال الشبكي، وبالتالي إنشاء اتصال بتطبيق On Screen Phone دون علم المالك أو موافقته. وبمجرد الاتصال، يمكن للمهاجم السيطرة الكاملة على الهاتف – حتى دون وصول مادي إليه. لا يحتاج المهاجم سوى الوصول إلى نفس الشبكة المحلية التي يتصل بها الهاتف، على سبيل المثال عبر Wi-Fi.
تم تخصيص المعرّف CVE-2014-8757 لهذه الثغرة.
الإصدار LG On Screen Phone v4.3.009 (شمولياً) والإصدارات الأقدم من التطبيق معرضة للخطر. تم إصلاح هذه الثغرة في الإصدار LG OSP v4.3.010
معظم موديلات هواتف LG الذكية متأثرة بالثغرة، بل إن تطبيق OSP مثبت مسبقاً، ولا يوجد خيار لإلغاء تثبيته أو إيقافه. أما في الموديلات الأحدث، مثل G3، فلم يعد تطبيق OSP مثبتاً مسبقاً.
الكود المعرض للخطر موجود في مكوّن On Screen Phone:
shell@geehrc:/ $ps |grep osp
system 1411 303 559616 44504 ffffffff 00000000 S com.lge.osp
يتم تشغيله تلقائياً عند الإقلاع ولا توجد طريقة في إعدادات النظام لإيقافه.
العملية تستمع على المنفذ 0.0.0.0:8382:
shell@geehrc:/ $ netstat -nap|grep 8382
netstat -nap|grep 8382
tcp 0 0 0.0.0.0:8382 0.0.0.0:* LISTEN
برنامج عميل LG On Screen Phone الذي يعمل على الكمبيوتر يتصل بمنفذ TCP هذا. بعد استلام الرسالة الترحيبية الأولية (banner)، يرسل العميل الرسالة الثنائية التالية إلى الخادم الذي يعمل على الهاتف:
00000000 18 00 1c 96 dd 82 c2 31 0a 0d 5a dc 05 2a 23 f4 .......1 ..Z..*#.
00000010 21 a5 d3 02 01 00 00 34 33 30 39 30 !......4 3090
تستدعي هذه الرسالة مربع حوار التأكيد على الهاتف الذي يسأل المستخدم عما إذا كان يريد السماح بهذا الاتصال. إذا ضغط المستخدم على إلغاء، يرسل خادم الهاتف استجابة برسالة سلبية إلى العميل ثم يغلق اتصال TCP فوراً.
ومع ذلك، لا تشترط عملية الخادم إرسال هذه الرسالة قبل تلبية الطلبات الأخرى، مثل بدء تدفق الفيديو أو إرسال الملفات أو معالجة أحداث لوحة المفاتيح/شاشة اللمس أو الإشعارات. باستخدام عميل معدّل، يمكن الاتصال بالهاتف دون عرض مربع حوار التأكيد على الهاتف.
يمتلك المهاجم سيطرة كاملة على الهاتف.
تم اختبار كود إثبات المفهوم على موديلي G1 وG2.
يقوم هذا السكربت المساعد osp-discovery بالاستماع لرسائل بث الاكتشاف الخاصة بتطبيق LG On Screen Phone الرسمي والرد عليها، بحيث يعتقد التطبيق أن هاتفاً يعمل بنظام OSP متاح محلياً.
يتوقع سكربت osp-proxy أن يتصل به تطبيق LG On Screen Phone الرسمي، وهو ما يصبح ممكناً بتشغيل osp-discovery.pl.
أبلغت SEARCH-LAB Ltd. الشركة المصنعة بهذا التهديد بمسؤولية في سبتمبر 2014، والتي أكدت خطورة المشكلة وبدأت العمل على الإصلاح. النسخة المصححة من التطبيق متاحة الآن للتحميل عبر مركز تحديث LG و/أو ستتوفر في شكل إصدار صيانة (Maintenance Release) لبعض الموديلات. يجب على مستخدمي هواتف LG الذكية التأكد من تثبيت الإصدار 4.3.010 على الأقل من تطبيق On Screen Phone (OSP). يرجى ملاحظة أنه عندما يكون OSP مثبتاً مسبقاً، يكون الجهاز معرضاً للخطر افتراضياً – إذ يتم تشغيل OSP تلقائياً ولا يمكن تعطيله في الإعدادات.
المستخدمون النهائيون: قم بتحديث تطبيق OSP إلى الإصدار 4.3.010 أو أحدث عبر مركز تحديث LG.