
نتائج ورقة المصطلح الصغيرة الخاصة بي حول موضوع إنترنت الأشياء الضعيفة واستغلال CVE-2022-48194.
نتائج ورقة بحثي الصغيرة حول موضوع إنترنت الأشياء المعرضة للضرر.
الملخص
توفر هذه الورقة عرضًا عمليًا لمدى عدم أمان إنترنت الأشياء من خلال اختراق جهاز IoT نموذجي. تم تحديد العديد من الثغرات في راوتر TP-Link TL-WR902AC، بما في ذلك ثغرة تسمح لمهاجم موثّق بتشغيل شل جذرية في جميع راوترات TP-Link الحالية، مما يضعها تحت السيطرة الكاملة للمهاجم. تم تصنيف CVE-2022-48194 المرتبطة بدرجة 8.8. كيفية اكتشاف الثغرة وكيفية استغلالها هي جزء من هذه الورقة. نتيجة لهذه النتائج وأمثلة أخرى، نستنتج أنه بسبب النمو القوي لإنترنت الأشياء، فإن خطر اختراق أجهزة IoT سيزداد إذا لم يكن هناك تنظيم قانوني أقوى.
أبلغت عن تنفيذ التعليمات البرمجية عن بُعد الذي تم العثور عليه عبر تثبيت البرامج الثابتة الخبيثة إلى الشركة المصنعة، إليك الجدول الزمني للإبلاغ.
مشكلة في عملية تحديث البرامج الثابتة في TP-Link TL-WR902AC V3 0.9.1 والإصدارات الأقدم تسمح للمهاجمين الموثّقين بتنفيذ تعليمات برمجية عشوائية أو التسبب في رفض الخدمة (DoS) عبر تحميل تحديث برامج ثابتة مخصص.
يمكن العثور على الاستغلال في /exploits/malicious-firmware-update.py مع الوصف المبلغ عنه.
نوفمبر - بدأت ورقة البحث الخاصة بي ووجدت الثغرة الأمنية في هذه العملية.
23 نوفمبر 2022 - تم الإبلاغ عن الثغرة إلى BSI عبر النموذج عبر الإنترنت. قررت القيام بذلك لأن TP-Link لم يصلح الثغرات المبلغ عنها في الماضي.
01 ديسمبر 2022 - أراد BSI مزيدًا من المعلومات مني، ولهذا السبب تم الإبلاغ عن الثغرة لأول مرة إلى الشركة المصنعة في هذه المرحلة. (اعتقدت في البداية أنه سيكون كافيًا ببساطة الإبلاغ عن أن البرامج الثابتة غير موقعة وأنه يمكن التلاعب بها بسهولة.)
05 ديسمبر 2022 - طلبت TP Link نسخة إنجليزية أضفت فيها برنامج استغلال.
26 ديسمبر 2022 - سألت BSI عن الوضع الحالي وحصلت على المعلومات التالية بعد يوم واحد:
23 ديسمبر 2022 - طلب BSI من TP-Link معرفة الوضع الحالي. ردوا بأنهم لم يتمكنوا بعد من التحقق من الثغرة وأن الرد النهائي من الشركة متوقع في أوائل يناير. نظرًا لأنني أردت CVE، نُصحت بأنني أستطيع الإبلاغ عنها بنفسي. وهذا هو السبب في أنني اكتشفت أن هذه الثغرة قد نُشرت بالفعل قبل بضعة أيام:20 ديسمبر 2022 - ظهرت عدة CVEs حيث تم العثور على نفس الثغرة الأمنية، ولكن على نماذج مختلفة.29 ديسمبر 2022 - نظرًا لأن الثغرة أصبحت معرفة عامة بالفعل، فأنا أنشر بحثي أيضًا.
30 ديسمبر 2022 - تم تخصيص CVE-2022-48194 للثغرة المبلغ عنها من قبل MITRE.
9 يناير 2023 - تم إعطاء CVE درجة 8.8 وتم تعيين TP-Link كشركة مصنعة.