
LG On Screen Phone Authentifizierungsumgehung PoC (CVE-2014-8757)
Die LG-On-Screen-Phone-Anwendung (OSP) macht es einfach, auf LG-Android-Smartphones zuzugreifen und sie über einen PC zu steuern. Die Verbindung kann entweder über ein USB-Kabel oder drahtlos über Wi-Fi oder Bluetooth hergestellt werden. Beim Versuch, sich über OSP mit dem Telefon zu verbinden, wird auf dem Telefon ein Popup-Dialog angezeigt, der vom Besitzer bestätigt und akzeptiert werden muss. Sobald der Kanal eingerichtet ist, werden die Bildschirminhalte des Geräts als Bewegtbild-Stream an den PC übertragen; Mausklicks auf dem PC werden in Touch-Ereignisse auf dem Telefon umgewandelt. Mit OSP kann man ein LG-Smartphone steuern, als ob man es selbst in der Hand hätte.
SEARCH-LAB Ltd. hat eine schwerwiegende Sicherheitslücke im On-Screen-Phone-Protokoll entdeckt, das von LG-Smartphones verwendet wird. Ein böswilliger Angreifer kann die Authentifizierungsphase der Netzwerkkommunikation umgehen und so ohne Wissen oder Zustimmung des Besitzers eine Verbindung zur On-Screen-Phone-Anwendung herstellen. Nach erfolgreicher Verbindung hätte der Angreifer die volle Kontrolle über das Telefon – sogar ohne physischen Zugriff darauf. Der Angreifer benötigt lediglich Zugriff auf dasselbe lokale Netzwerk, mit dem das Telefon verbunden ist, beispielsweise über Wi-Fi.
Dieser Schwachstelle wurde die ID CVE-2014-8757 zugewiesen.
LG On Screen Phone v4.3.009 (einschließlich) und ältere Versionen der Anwendung sind verwundbar. Diese Schwachstelle wurde in LG OSP v4.3.010 behoben.
Die meisten Smartphone-Modelle von LG sind betroffen, und die OSP-Anwendung ist sogar vorinstalliert; es gibt keine Möglichkeit, sie zu deinstallieren oder zu stoppen. Bei neueren Modellen wie dem G3 ist die OSP-Anwendung nicht mehr vorinstalliert.
Der verwundbare Code befindet sich in der On-Screen-Phone-Komponente:
shell@geehrc:/ $ps |grep osp
system 1411 303 559616 44504 ffffffff 00000000 S com.lge.osp
Sie wird beim Booten automatisch gestartet, und in den Systemeinstellungen gibt es keine Möglichkeit, sie zu deaktivieren.
Der Prozess lauscht auf 0 0.0.0.0:8382:
shell@geehrc:/ $ netstat -nap|grep 8382
netstat -nap|grep 8382
tcp 0 0 0.0.0.0:8382 0.0.0.0:* LISTEN
Die auf dem PC laufende LG-On-Screen-Phone-Client-Software verbindet sich mit diesem TCP-Port. Nach Erhalt des anfänglichen Banners sendet der Client die folgende binäre Nachricht an den auf dem Telefon laufenden Server:
00000000 18 00 1c 96 dd 82 c2 31 0a 0d 5a dc 05 2a 23 f4 .......1 ..Z..*#.
00000010 21 a5 d3 02 01 00 00 34 33 30 39 30 !......4 3090
Diese Nachricht löst auf dem Telefon den Bestätigungsdialog aus, der den Benutzer fragt, ob er diese Verbindung zulassen möchte. Wenn der Benutzer auf Abbrechen tippt, sendet der Telefon-Server eine Antwort mit einer negativen Nachricht an den Client und schließt die TCP-Verbindung anschließend sofort.
Der Serverprozess verlangt jedoch nicht, dass diese Nachricht gesendet wird, bevor er weitere Anfragen bedient, etwa das Starten des Videostreams oder das Übertragen von Dateien, die Verarbeitung von Tasten-/Touchscreen-Ereignissen, Benachrichtigungen. Mit einem modifizierten Client ist es möglich, sich mit dem Telefon zu verbinden, ohne dass der Bestätigungsdialog auf dem Telefon angezeigt wird.
Der Angreifer hat die volle Kontrolle über das Telefon.
Der Proof-of-Concept-Code wurde gegen die Modelle G1 und G2 getestet.
Dieses Hilfsskript osp-discovery lauscht auf Discovery-Broadcast-Nachrichten der offiziellen LG-On-Screen-Phone-Anwendung und beantwortet sie, sodass die Anwendung glaubt, ein Telefon mit laufendem OSP sei lokal verfügbar.
Das osp-proxy-Skript erwartet, dass sich die offizielle LG-On-Screen-Phone-Anwendung mit ihm verbindet, was durch Ausführen von osp-discovery.pl möglich ist.
SEARCH-LAB Ltd. meldete diese Bedrohung im September 2014 verantwortungsvoll an den Hersteller, der den Schweregrad des Problems bestätigte und seinerseits mit der Arbeit an dem Fix begann. Die gepatchte Version der Anwendung ist jetzt über das LG Update Center herunterladbar und/oder wird für einige Modelle in Form eines Maintenance Releases verfügbar sein. LG-Smartphone-Nutzer sollten sicherstellen, dass mindestens Version 4.3.010 der On-Screen-Phone-Anwendung (OSP) installiert ist. Bitte beachten Sie: Wenn OSP vorinstalliert ist, ist das Gerät standardmäßig verwundbar – OSP wird automatisch gestartet und kann in den Einstellungen nicht deaktiviert werden.
Endbenutzer: Aktualisieren Sie die OSP-Anwendung über das LG Update Center auf Revision 4.3.010 oder neuer.