
eeroOS Ethernet-Schnittstelle Denial-of-Service-Schwachstelle (CVE-2023-5324)
=========================================================================
Wenn eero-Pro-5-Geräte ein IPv6-Paket empfangen, dessen Payload-Länge null ist und das einen Hop-by-Hop- oder Destination-Options-Erweiterungsheader enthält, der auf einen weiteren Hop-by-Hop- oder Destination-Options-Erweiterungsheader verweist, der nicht existiert (weil das Paket endet, bevor der Inhalt dafür bereitgestellt wird), stellt die Ethernet-Schnittstelle den Empfang weiterer Pakete ein. Die Übertragung über Ethernet sowie die gesamte WiFi-Kommunikation sind davon nicht betroffen.
Alle Tests wurden mit einem Netzwerk aus mehreren eeros im „Bridge“-Modus durchgeführt. Wenn ein Broadcast-Paket verwendet wird, sind alle Geräte gleichzeitig betroffen, und es kommt für etwa 8 Minuten zu einem vollständigen Verlust der eingehenden Ethernet-Kommunikation, bis sie sich automatisch erholen.
Wenn ein einzelner eero angegriffen wird, fällt er auf die Kommunikation mit anderen eeros über WiFi zurück und beginnt, den gesamten Datenverkehr, den er empfängt, über die Ethernet-Schnittstelle (die nun nur noch senden kann) zu bridgen, was die entsprechenden Probleme verursacht, die bei einer gebrückten Netzwerkschleife auftreten. Solange er weiterhin mit anderen eeros kommunizieren kann, scheint er sich davon nicht automatisch zu erholen.
In beiden Fällen ist die Auswirkung nicht dauerhaft, und das Gerät kann neu gestartet werden, um sich sofort zu erholen.
Das Paket kann als Unicast- oder Multicast-Paket gesendet werden und muss nicht an die MAC- oder IPv6-Adresse des eero gerichtet sein. Theoretisch könnte ein Unicast-Paket mit diesen Eigenschaften über das Internet zu einem IPv6-Host im WiFi-Netzwerk geroutet werden und wäre damit geeignet, eero-Geräte aus der Ferne anzugreifen. In der Praxis scheint es jedoch nicht möglich zu sein, ein solches Paket durch eine Bridge/einen Router zu schleusen, da es fehlerhaft ist.
CVSS: 6.5 (AV:A/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H/E:H/RL:U/RC:C)
Betroffene Versionen: