
Una divulgación coordinada y un aviso de seguridad sobre la vulnerabilidad de inyección DTML en el intercomunicador Fermax. Un agradecimiento especial a Fermax International por sus respuestas oportunas y por permitir que los detalles se hicieran públicos.
Se detectó que un producto del sistema de intercomunicación Fermax era vulnerable a un ataque de omisión de autorización mediante tonos de multifrecuencia de doble tono (DTMF). Esta omisión podría permitir a un atacante obtener acceso no autorizado a una planta residencial sin la aprobación o el conocimiento adecuados del propietario de la unidad residencial. Todas las plantas restringidas podrían ser accesibles si dicho intercomunicador está integrado con el ascensor. Desde entonces, Fermax ha corregido este problema en las líneas de productos afectadas.
Se observó que un panel exterior perteneciente a la línea de productos de Fermax, específicamente un Panel Exterior Fermax personalizado para ser integrado con sistemas de ascensor, era vulnerable a un ataque de omisión de autorización mediante la suplantación de tonos de multifrecuencia de doble tono (DTMF).
Por diseño, el sistema de intercomunicación integrado con el ascensor está configurado para asignar varios números de unidad de un edificio (p. ej. #03-010) a los números de teléfono del propietario, como una línea fija o un número móvil. Cuando un visitante llega a un nivel de acceso público, como el sótano 1 o la planta baja, el visitante introduce el número de la unidad y pulsa el icono de la 'campana' para contactar con el propietario. Si el propietario contesta la llamada y desea permitir que el visitante acceda a la planta de la unidad, puede elegir pulsar '1' y '#' en su dispositivo de telecomunicaciones (p. ej. dispositivo móvil) para activar una 'concesión de acceso'. Esto haría que el intercomunicador llamara al ascensor al nivel del visitante y le concediera acceso a dicho nivel.
En circunstancias normales, un usuario solo puede obtener acceso a un nivel si pasa su tarjeta de acceso o si recibe autorización de acceso a través del sistema de intercomunicación mencionado anteriormente. Sin embargo, se observó que este mecanismo puede omitirse reproduciendo un tono DTMF fuerte que represente '1' y un '#' largo y sostenido a través del sistema de intercomunicación.
Como resultado, un atacante con un dispositivo de reproducción de sonido, como un teléfono móvil o un altavoz Bluetooth, podría reproducir un '1' y un '#' largo y sostenido para ejecutar una 'concesión de acceso' en el intercomunicador, obteniendo acceso físico no autorizado a la planta de la víctima. La víctima, en este caso, es el propietario del número de unidad que fue introducido en el sistema de intercomunicación.
Para ver la demostración, haga clic en la imagen de abajo para ser redirigido al vídeo de Youtube:
Lo sentimos, Youtube no permite incrustar vídeos aquí
P1. ¿Por qué los primeros 3 intentos fallaron y solo funcionó el cuarto?
Respuesta: Los primeros 3 intentos se reprodujeron sobre la voz automática del buzón. La relación señal-ruido no era lo suficientemente buena para que el intercomunicador lo captara. Es similar a la dificultad de lograr que Google Home o Alexa te escuchen cuando hay algo sonando fuerte de fondo. El ruido puede variar desde tonos de línea muerta u ocupados, mensajes de buzón de voz, etc. Para solucionarlo, aumente el volumen de reproducción de los tonos DTMF.
P2. ¿Por qué no usar simplemente el teclado del intercomunicador?
Respuesta: El teclado no genera tonos DTMF en tiempo real. Solo lo hace cuando pulsas el botón de la 'campana' (símbolo) y marcas únicamente el número asignado al número de unidad que has introducido. Además, no funciona cuando el auricular-altavoz ya está activo.
Panel Exterior Fermax - FER-VCP-NNN (p. ej. FER-VCP-100)
Tonos DTMF utilizando un dispositivo secundario de reproducción de audio (p. ej. teléfono o altavoz Bluetooth) transmitidos a través del componente de auricular-altavoz del sistema.
Una instalación física equipada con este sistema de intercomunicación integrado con ascensor presenta un mayor riesgo de acceso físico no autorizado a las plantas restringidas del edificio.
Se recomienda que el sistema de intercomunicación integrado con ascensor valide la fuente de los tonos DTMF, que en este caso son las teclas de tono DTMF '1' y '#'. Debe diferenciar y permitir la autorización únicamente desde el dispositivo del propietario de la unidad del apartamento, y no desde el altavoz-auricular del sistema.
Todas las actividades realizadas en los activos se llevaron a cabo dentro de la jurisdicción del Propietario de la Unidad y con el permiso previo de este.
| Fecha | Actividad |
|---|
| 2017-09-20 | Se descubrió y documentó la vulnerabilidad. Se informó a con los detalles de la vulnerabilidad y los vectores de ataque específicos. |
| 2017-09-28 | Fermax reconoció el informe y los ingenieros confirmaron la vulnerabilidad. |
| 2017-09-28 | Se compartieron detalles adicionales para informar sobre vectores de ataque adicionales. |
| 2017-10-27 | Fermax respondió confirmando que se había formulado una solución de parcheo y que se aplicaría a todos los proyectos afectados. |
| 2017-11-10 | Se solicitó un cronograma estimado para la finalización del parcheo. |
| 2017-11-11 | ID de CVE emitido por Mitre.org |
| 2017-12-21 | Se comenzó a parchear los intercomunicadores. Fermax solicitó un período de tiempo extendido para parchear, ya que requiere el despliegue de técnicos en el sitio para realizar dicha acción. |
| 2018-12-03 | Confirmación de Fermax de que todos los sistemas de intercomunicación para ascensores afectados han sido parcheados. Fermax nos autoriza a publicar el aviso de seguridad. |
| 2019-MM-DD | Autorización otorgada. |
| 2019-12-20 | Divulgación coordinada con la publicación del aviso de seguridad. |