
Eine koordinierte Offenlegung und Sicherheitswarnung bezüglich der Fermax Intercom DTML Injection-Schwachstelle. Besonderer Dank gilt Fermax International für die schnelle Reaktion und die Erlaubnis, Details zu veröffentlichen.
Ein Fermax Intercom-Systemprodukt erwies sich als anfällig für einen Autorisierungsumgehungsangriff mittels Dual-Tone Multiple-Frequency (DTMF)-Tönen. Ein solcher Umgehungsangriff könnte es einem Angreifer ermöglichen, unbefugten Zugang zu einer Wohnebene zu erhalten, ohne die ordnungsgemäße Genehmigung oder Kenntnis des Wohnungseigentümers. Alle beschränkten Stockwerke könnten möglicherweise zugänglich gemacht werden, wenn die Sprechanlage mit dem Aufzug integriert ist. Fermax hat dies inzwischen bei den betroffenen Produktlinien behoben.
Es wurde beobachtet, dass ein Außenpanel aus Fermax' Produktpalette, genauer gesagt ein Fermax Außenpanel, das für die Integration mit Aufzugsanlagen angepasst wurde, anfällig für einen Autorisierungsumgehungsangriff durch Imitation von Dual-Tone Multiple-Frequency (DTMF)-Tönen war.
Designbedingt ist das integrierte Aufzugs-Gegensprechsystem so konfiguriert, dass es verschiedene Wohnungsnummern eines Gebäudes (z. B. #03-010) den Telefonnummern des Eigentümers, wie Festnetz- oder Mobilnummern, zuordnet. Wenn ein Besucher auf einer öffentlich zugänglichen Ebene, wie Keller 1 oder Erdgeschoss, ankommt, gibt der Besucher die Wohnungsnummer ein und drückt das 'Glocken'-Symbol, um den Eigentümer zu kontaktieren. Wenn der Eigentümer das Telefon abnimmt und dem Besucher Zugang zur Etage der Wohnung gewähren möchte, kann der Eigentümer auf seinem Telekommunikationsgerät (z. B. Mobilgerät) die Tasten '1' und '#' drücken, um eine 'Zugangsgewährung' auszulösen. Dies würde die Sprechanlage veranlassen, den Aufzug zur Ebene des Besuchers zu rufen und dem Besucher den Zugang zu dieser Ebene zu gewähren.
Unter normalen Umständen kann einem Benutzer nur Zugang zu einer Ebene gewährt werden, wenn er seine Zugangskarte scannt oder eine Zugangsberechtigung über das oben genannte Intercom-System erhält. Es wurde jedoch beobachtet, dass dieser Mechanismus umgangen werden kann, indem man einen lauten DTMF-Ton, der '1' darstellt, und einen langen Ton '#' über die Sprechanlage abspielt.
Infolgedessen könnte ein Angreifer mit einem Audiowiedergabegerät wie einem Mobiltelefon oder einem Bluetooth-Lautsprecher ein '1' und einen langen '#'-Ton abspielen, um eine 'Zugangsgewährung' an der Sprechanlage auszuführen und so unbefugten physischen Zugang zur Ebene des Opfers zu erlangen. Das Opfer ist in diesem Fall der Eigentümer der Wohnungsnummer, die in das Intercom-System eingegeben wurde.
Um die Demo anzusehen, klicken Sie bitte auf das untenstehende Bild, um zum YouTube-Video weitergeleitet zu werden:
Entschuldigung, YouTube erlaubt hier kein Einbetten von Videos
F1. Warum schlugen die ersten 3 Male fehl und nur das 4. Mal funktionierte?
Antwort: Die ersten 3 DTMF-Wiedergaben liefen über die automatisierte Mailbox-Stimme. Das Signal-Rausch-Verhältnis war nicht gut genug, damit die Sprechanlage es aufnehmen konnte. Es ist vergleichbar mit der Schwierigkeit, Google Home oder Alexa dazu zu bringen, Ihnen zuzuhören, wenn im Hintergrund etwas Lautes läuft. Die Störgeräusche können von Wählton tot oder besetzt, Voicemail-Nachrichten usw. reichen. Um dies zu beheben, erhöhen Sie die Lautstärke der DTMF-Tonwiedergabe.
F2. Warum nicht einfach das Wählfeld an der Sprechanlage verwenden?
Antwort: Das Wählfeld erzeugt keine Echtzeit-DTMF-Töne. Es tut dies nur, wenn Sie die 'Glocken'-Taste (Symbol) drücken und nur die Nummer wählen, die der eingegebenen Wohnungsnummer zugeordnet ist. Zusätzlich funktioniert es nicht, wenn der Lautsprecher-Empfänger bereits aktiv ist.
Fermax Außenpanel - FER-VCP-NNN (z. B. FER-VCP-100)
DTMF-Töne mittels eines sekundären Audiowiedergabegeräts (z. B. Telefon oder Bluetooth-Lautsprecher), die über die Audio-Lautsprecher-Empfänger-Komponente übertragen werden.
Physische Räumlichkeiten, die mit diesem integrierten Aufzugs-Gegensprechsystem ausgestattet sind, haben ein erhöhtes Risiko eines unbefugten physischen Zugangs zu den beschränkten Stockwerken des Gebäudes.
Es wird empfohlen, dass das integrierte Aufzugs-Gegensprechsystem die Quelle der DTMF-Töne validiert, in diesem Fall die DTMF-Töne der Tasten '1' und '#'. Es sollte unterscheiden und nur die Autorisierung durch das Gerät des Wohnungseigentümers erlauben, nicht über den Audio-Lautsprecher-Empfänger des Systems.
Alle Aktivitäten an den Anlagen erfolgten im Zuständigkeitsbereich des Wohnungseigentümers und mit vorheriger Genehmigung des Wohnungseigentümers.
| Datum | Aktivität |
|---|
| 2017-09-20 | Schwachstelle entdeckt und dokumentiert. An mit Schwachstellendetails und spezifischen Angriffsvektoren gemeldet. |
| 2017-09-28 | Fermax bestätigte und die Ingenieure bestätigten die Schwachstelle. |
| 2017-09-28 | Weitere Details zur Information über zusätzliche Angriffsvektoren geteilt. |
| 2017-10-27 | Fermax antwortete und bestätigte, dass eine Patch-Lösung formuliert wurde und auf alle betroffenen Projekte angewendet wird. |
| 2017-11-10 | Angeforderte Schätzung des Zeitplans für den Patch-Abschluss. |
| 2017-11-11 | CVE-ID von Mitre.org vergeben |
| 2017-12-21 | Beginn der Patches an den Sprechanlagen. Fermax beantragte eine verlängerte Frist für den Patch, da der Einsatz von Technikern vor Ort erforderlich ist, um diese Aktion durchzuführen. |
| 2018-12-03 | Bestätigung von Fermax, dass alle betroffenen Aufzugs-Gegensprechsysteme gepatcht wurden. Fermax genehmigt die Veröffentlichung des Sicherheitshinweises. |
| 2019-MM-DD | Freigabe erteilt. |
| 2019-12-20 | Koordinierte Offenlegung mit veröffentlichtem Sicherheitshinweis. |