
Die Ergebnisse meiner kleinen Seminararbeit zum Thema Internet of Vulnerable Things und dem Exploit für CVE-2022-48194.
Die Ergebnisse meiner kleinen Seminararbeit zum Thema des Internet der verwundbaren Dinge.
Zusammenfassung
Diese Arbeit bietet eine praktische Demonstration, wie unsicher das Internet der Dinge ist, indem ein typisches IoT-Gerät gehackt wird. Es wurden mehrere Schwachstellen im TP-Link-Router TL-WR902AC identifiziert, darunter eine, die einem authentifizierten Angreifer ermöglicht, eine Root-Shell auf allen aktuellen TP-Link-Routern zu starten und sie so vollständig unter seine Kontrolle zu bringen. Die zugehörige CVE-2022-48194 wurde mit 8.8 bewertet. Wie die Schwachstelle entdeckt wurde und wie sie ausgenutzt werden kann, ist Teil dieser Arbeit. Aufgrund dieser Erkenntnisse und anderer Beispiele kommen wir zu dem Schluss, dass aufgrund des starken Wachstums des Internets der Dinge das Risiko gehackter IoT-Geräte weiter zunehmen wird, wenn es keine strengere gesetzliche Regulierung gibt.
Ich meldete die gefundene Remote-Codeausführung durch Einspielen bösartiger Firmware dem Hersteller. Hier ist der Zeitplan der Meldung.
Ein Problem im Firmware-Update-Prozess des TP-Link TL-WR902AC V3 0.9.1 und früher ermöglicht authentifizierten Angreifern, beliebigen Code auszuführen oder einen Denial-of-Service (DoS) durch das Hochladen eines manipulierten Firmware-Updates zu verursachen.
Der Exploit befindet sich in /exploits/malicious-firmware-update.py zusammen mit der gemeldeten Beschreibung.
November - Ich habe meine Seminararbeit begonnen und die Sicherheitslücke in diesem Prozess gefunden.
23. Nov 2022 - Die Schwachstelle wurde dem BSI über Online-Formular gemeldet. Ich entschied mich dafür, da TP-Link gemeldete Sicherheitslücken in der Vergangenheit nicht behoben hatte.
01. Dez 2022 - Das BSI wollte weitere Informationen von mir, weshalb die Schwachstelle zu diesem Zeitpunkt erstmals dem Hersteller gemeldet wurde. (Ich dachte zunächst, es würde ausreichen, einfach zu melden, dass die Firmware nicht signiert ist und man sie leicht manipulieren kann.)
05. Dez 2022 - TP-Link forderte eine englische Version an, der ich zusätzlich ein Exploit-Skript beigefügt habe.
26. Dez 2022 - Ich fragte das BSI nach dem aktuellen Status und erhielt einen Tag später folgende Informationen:
23. Dez 2022 - Das BSI hat TP-Link nach dem aktuellen Status gefragt. Sie antworteten, dass sie die Schwachstelle noch nicht verifizieren konnten und dass eine endgültige Antwort des Unternehmens Anfang Januar erwartet wird. Da ich eine CVE wollte, wurde mir geraten, sie selbst zu melden. Deshalb erfuhr ich, dass diese Schwachstelle bereits vor einigen Tagen veröffentlicht wurde:20. Dez 2022 - Mehrere CVEs sind aufgetaucht, bei denen die gleiche Sicherheitslücke gefunden wurde, nur auf anderen Modellen.29. Dez 2022 - Da die Schwachstelle bereits öffentlich bekannt ist, veröffentliche ich auch meine Forschung.
30. Dez 2022 - CVE-2022-48194 wurde von MITRE für die gemeldete Schwachstelle vergeben.
9. Jan 2023 - Die CVE erhielt eine Bewertung von 8.8 und TP-Link wurde als Hersteller zugewiesen.