Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/breaktoprotect/cve-2017-16778-intercom-dtmf-injection
Seguridad de Sistemas EmbebidosSeguridad IoTAnálisis de VulnerabilidadesExplotaciónSeguridad InalámbricaHacking de HardwarePruebas de PenetraciónSeguridad de Hardware e IoTRed Teaming

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHubbreaktoprotect/cve-2017-16778-intercom-dtmf-injection

CVE-2017-16778-Intercom-DTMF-Injection

Una divulgación coordinada y un aviso de seguridad sobre la vulnerabilidad de inyección DTML en el intercomunicador Fermax. Un agradecimiento especial a Fermax International por sus respuestas oportunas y por permitir que los detalles se hicieran públicos.

Ver Repositorio
2213hace 6 añosRevisado por Kitploit

Invocación de Tonos DTMF para la Concesión de Acceso Físico en el Sistema de Intercomunicador para Ascensores Fermax (CVE-2017-16778)

Menciones Especiales

  • En primer lugar, a @dizijoyjoy por su ayuda en el montaje de la demostración para que la grabación fuera un éxito.
  • Un agradecimiento especial a Fermax por la rápida respuesta al informe de vulnerabilidad de seguridad en su producto. Estuvieron comunicándose y coordinándose de cerca, y proporcionando actualizaciones constantes sobre sus actividades de corrección y parcheo. ¡Gracias por la agradable colaboración!

Descripción breve

Se detectó que un producto del sistema de intercomunicación Fermax era vulnerable a un ataque de omisión de autorización mediante tonos de multifrecuencia de doble tono (DTMF). Esta omisión podría permitir a un atacante obtener acceso no autorizado a una planta residencial sin la aprobación o el conocimiento adecuados del propietario de la unidad residencial. Todas las plantas restringidas podrían ser accesibles si dicho intercomunicador está integrado con el ascensor. Desde entonces, Fermax ha corregido este problema en las líneas de productos afectadas.

Detalles

Se observó que un panel exterior perteneciente a la línea de productos de Fermax, específicamente un Panel Exterior Fermax personalizado para ser integrado con sistemas de ascensor, era vulnerable a un ataque de omisión de autorización mediante la suplantación de tonos de multifrecuencia de doble tono (DTMF). Por diseño, el sistema de intercomunicación integrado con el ascensor está configurado para asignar varios números de unidad de un edificio (p. ej. #03-010) a los números de teléfono del propietario, como una línea fija o un número móvil. Cuando un visitante llega a un nivel de acceso público, como el sótano 1 o la planta baja, el visitante introduce el número de la unidad y pulsa el icono de la 'campana' para contactar con el propietario. Si el propietario contesta la llamada y desea permitir que el visitante acceda a la planta de la unidad, puede elegir pulsar '1' y '#' en su dispositivo de telecomunicaciones (p. ej. dispositivo móvil) para activar una 'concesión de acceso'. Esto haría que el intercomunicador llamara al ascensor al nivel del visitante y le concediera acceso a dicho nivel. Casos de uso estándar En circunstancias normales, un usuario solo puede obtener acceso a un nivel si pasa su tarjeta de acceso o si recibe autorización de acceso a través del sistema de intercomunicación mencionado anteriormente. Sin embargo, se observó que este mecanismo puede omitirse reproduciendo un tono DTMF fuerte que represente '1' y un '#' largo y sostenido a través del sistema de intercomunicación. Como resultado, un atacante con un dispositivo de reproducción de sonido, como un teléfono móvil o un altavoz Bluetooth, podría reproducir un '1' y un '#' largo y sostenido para ejecutar una 'concesión de acceso' en el intercomunicador, obteniendo acceso físico no autorizado a la planta de la víctima. La víctima, en este caso, es el propietario del número de unidad que fue introducido en el sistema de intercomunicación. Casos de uso de ataque

Demostración de Prueba de Concepto

Para ver la demostración, haga clic en la imagen de abajo para ser redirigido al vídeo de Youtube:

¡Demo!

Lo sentimos, Youtube no permite incrustar vídeos aquí

Preguntas frecuentes sobre la demo de la PoC

P1. ¿Por qué los primeros 3 intentos fallaron y solo funcionó el cuarto?

Respuesta: Los primeros 3 intentos se reprodujeron sobre la voz automática del buzón. La relación señal-ruido no era lo suficientemente buena para que el intercomunicador lo captara. Es similar a la dificultad de lograr que Google Home o Alexa te escuchen cuando hay algo sonando fuerte de fondo. El ruido puede variar desde tonos de línea muerta u ocupados, mensajes de buzón de voz, etc. Para solucionarlo, aumente el volumen de reproducción de los tonos DTMF.

P2. ¿Por qué no usar simplemente el teclado del intercomunicador?

Respuesta: El teclado no genera tonos DTMF en tiempo real. Solo lo hace cuando pulsas el botón de la 'campana' (símbolo) y marcas únicamente el número asignado al número de unidad que has introducido. Además, no funciona cuando el auricular-altavoz ya está activo.

Producto Afectado

Panel Exterior Fermax - FER-VCP-NNN (p. ej. FER-VCP-100)

Vector de Ataque

Tonos DTMF utilizando un dispositivo secundario de reproducción de audio (p. ej. teléfono o altavoz Bluetooth) transmitidos a través del componente de auricular-altavoz del sistema.

Pasos para reproducir el hallazgo

  1. En el intercomunicador, marque un número de unidad. Espere a que el propietario conteste, O espere a que el propietario rechace la llamada.
  2. Mientras el altavoz esté activado, reproduzca el tono DTMF: 1 (corto) y # (largo).
  3. Observe que el panel interactivo del intercomunicador muestra "Connected >>>>>>>>>>>>>>" y que el LED del botón del ascensor se enciende.
  4. Entre al ascensor y pulse el nivel correspondiente a la unidad (p. ej. si marca 0301 + [CAMPANA], debería seleccionar la planta 3). Debería comprobar que ha omitido con éxito el mecanismo de seguridad a través del intercomunicador.

Impacto

Una instalación física equipada con este sistema de intercomunicación integrado con ascensor presenta un mayor riesgo de acceso físico no autorizado a las plantas restringidas del edificio.

Recomendación

Se recomienda que el sistema de intercomunicación integrado con ascensor valide la fuente de los tonos DTMF, que en este caso son las teclas de tono DTMF '1' y '#'. Debe diferenciar y permitir la autorización únicamente desde el dispositivo del propietario de la unidad del apartamento, y no desde el altavoz-auricular del sistema.

Información Adicional

Aviso Legal

Todas las actividades realizadas en los activos se llevaron a cabo dentro de la jurisdicción del Propietario de la Unidad y con el permiso previo de este.

Cronología de Divulgación

Descargar herramienta
FechaActividad
2017-09-20Se descubrió y documentó la vulnerabilidad. Se informó a con los detalles de la vulnerabilidad y los vectores de ataque específicos.
2017-09-28Fermax reconoció el informe y los ingenieros confirmaron la vulnerabilidad.
2017-09-28Se compartieron detalles adicionales para informar sobre vectores de ataque adicionales.
2017-10-27Fermax respondió confirmando que se había formulado una solución de parcheo y que se aplicaría a todos los proyectos afectados.
2017-11-10Se solicitó un cronograma estimado para la finalización del parcheo.
2017-11-11ID de CVE emitido por Mitre.org
2017-12-21Se comenzó a parchear los intercomunicadores. Fermax solicitó un período de tiempo extendido para parchear, ya que requiere el despliegue de técnicos en el sitio para realizar dicha acción.
2018-12-03Confirmación de Fermax de que todos los sistemas de intercomunicación para ascensores afectados han sido parcheados. Fermax nos autoriza a publicar el aviso de seguridad.
2019-MM-DDAutorización otorgada.
2019-12-20Divulgación coordinada con la publicación del aviso de seguridad.