
PoC de bypass de autenticación en LG On Screen Phone (CVE-2014-8757)
La aplicación LG On-Screen Phone (OSP) facilita el acceso y control de los smartphones Android de LG a través de un PC. La conexión puede establecerse mediante un cable USB o de forma inalámbrica a través de Wi-Fi o Bluetooth. Al intentar conectarse al teléfono mediante OSP, aparece un diálogo emergente en el teléfono que debe ser confirmado y aceptado por el propietario. Una vez establecido el canal, el contenido de la pantalla del dispositivo se transmite al PC como una secuencia de movimiento, y los clics del ratón en el PC se convierten en eventos táctiles en el teléfono. Usando OSP se puede controlar un LG Smart Phone como si estuviera en las manos.
SEARCH-LAB Ltd. descubrió una grave vulnerabilidad de seguridad en el protocolo On Screen Phone utilizado por los LG Smart Phones. Un atacante malicioso puede omitir la fase de autenticación de la comunicación de red y, por lo tanto, establecer una conexión con la aplicación On Screen Phone sin el conocimiento ni el consentimiento del propietario. Una vez conectado, el atacante podría tener control total sobre el teléfono, incluso sin acceso físico al mismo. El atacante solo necesita acceso a la misma red local a la que está conectado el teléfono, por ejemplo a través de Wi-Fi.
El ID CVE-2014-8757 fue asignado a esta vulnerabilidad.
LG On Screen Phone v4.3.009 (inclusive) y versiones anteriores de la aplicación son vulnerables. Esta vulnerabilidad fue corregida en LG OSP v4.3.010
La mayoría de los modelos de smartphones de LG están afectados y la aplicación OSP incluso viene preinstalada, sin opción de desinstalarla o detenerla. En modelos más nuevos, como el G3, la aplicación OSP ya no viene preinstalada.
El código vulnerable reside en el componente On Screen Phone:
shell@geehrc:/ $ps |grep osp
system 1411 303 559616 44504 ffffffff 00000000 S com.lge.osp
Se inicia automáticamente al arranque y no hay forma en la configuración del sistema de apagarlo.
El proceso escucha en 0 0.0.0.0:8382:
shell@geehrc:/ $ netstat -nap|grep 8382
netstat -nap|grep 8382
tcp 0 0 0.0.0.0:8382 0.0.0.0:* LISTEN
El software cliente de LG On Screen Phone que se ejecuta en el PC se conecta a este puerto TCP. Después de recibir el banner inicial, el cliente envía el siguiente mensaje binario al servidor que se ejecuta en el teléfono:
00000000 18 00 1c 96 dd 82 c2 31 0a 0d 5a dc 05 2a 23 f4 .......1 ..Z..*#.
00000010 21 a5 d3 02 01 00 00 34 33 30 39 30 !......4 3090
Este mensaje activa el diálogo de confirmación en el teléfono preguntando al usuario si desea permitir esta conexión. Si el usuario pulsa cancelar, el servidor del teléfono envía una respuesta con un mensaje negativo al cliente y luego cierra la conexión TCP inmediatamente.
Sin embargo, el proceso del servidor no requiere que este mensaje sea enviado antes de atender otras solicitudes, como iniciar el flujo de video o enviar archivos, manejar eventos de teclado/pantalla táctil, notificaciones. Usando un cliente modificado es posible conectarse al teléfono sin que se muestre el diálogo de confirmación en el teléfono.
El atacante tiene control total sobre el teléfono.
El código de prueba de concepto fue probado contra los modelos G1 y G2.
Este script auxiliar osp-discovery escucha los mensajes de difusión de descubrimiento de la aplicación oficial LG On Screen Phone y les responde, por lo que la aplicación creería que hay un teléfono con OSP disponible localmente.
El script osp-proxy espera que la aplicación oficial LG On Screen Phone se conecte a él, lo cual es posible ejecutando osp-discovery.pl.
SEARCH-LAB Ltd. informó responsablemente esta amenaza al fabricante en septiembre de 2014, quien confirmó la gravedad del problema y comenzó a trabajar en la corrección. La versión parcheada de la aplicación ya está disponible para descargar a través del Centro de Actualizaciones de LG y/o estará disponible como Release de Mantenimiento para algunos modelos. Los usuarios de smartphones LG deben asegurarse de tener al menos la versión 4.3.010 de la aplicación On Screen Phone (OSP) instalada. Tenga en cuenta que cuando OSP está preinstalado, el dispositivo es vulnerable por defecto: OSP se inicia automáticamente y no se puede desactivar en la Configuración.
Usuarios finales: Actualice la aplicación OSP a la revisión 4.3.010 o superior a través del Centro de Actualizaciones de LG.