
Detalles sobre el ataque Z-Wave S0-No-More
Detalles sobre el ataque Z-Wave S0-No-More. Para un análisis completo y un informe sobre cómo funciona y cómo reproducir los hallazgos, consulte el archivo PDF adjunto.
Ataque de Denegación de Servicio contra dispositivos S0 y S2 (probado con la línea de productos Z-Wave ZW5xx), aquí específicamente dispositivos Amazon Ring Gen. 1 habilitados para Z-Wave. Un atacante puede utilizar la solicitud S0 NonceGet para enviar continuamente una cantidad mínima de solicitudes de nonce (1 cada 2 segundos) a la pasarela Z-Wave, bloqueándola efectivamente para que no emita nuevos nonces a otros dispositivos mientras el ataque está en ejecución. Esto se debe a que la especificación Z-Wave exige que un participante espere al menos 3 y hasta 20 segundos la respuesta del dispositivo que solicita el nonce, y al hecho de que el atacante puede suplantar cualquier dispositivo dentro de la red. Este ataque se basa en un NodeID de dispositivo suplantable y, por tanto, en un dispositivo que se ha incluido correctamente pero que está fuera de línea durante el ataque. Esto incluye dispositivos que no se han excluido correctamente mediante la aplicación del smartphone, p. ej., un enchufe inteligente. Este ataque puede utilizarse para atacar redes específicas sin afectar a otras y solo necesita una cantidad mínima de paquetes en comparación con los ataques de interferencia para bloquear un controlador/dispositivo.
DoS
Silicon Labs (fabricante del SoC Z-Wave ZW5xx utilizado en el producto específico probado)
(Amazon) Ring Alarm Security Kit, 5 piezas
Desconocida; afecta tanto a las redes Z-Wave S0 como S2 de la Gen. 5 de la especificación Z-Wave; S2 solo si la pasarela permite conexiones S0, especialmente S0 NonceGet.
Ataque local; el atacante debe estar dentro del alcance de la red Z-Wave de la víctima.
Denegación de Servicio completa contra la red objetivo, lo que la deja inutilizable durante la duración del ataque. La red reanuda su funcionamiento después del ataque sin dejar rastros notables. No parece haber limitación en cuanto a la duración del ataque. El ataque solo necesita una cantidad mínima de paquetes para iniciar el proceso de bloqueo. El controlador permanece bloqueado hasta que todas las solicitudes de su buffer de entrada hayan agotado el tiempo de espera, incluso si el atacante ya no está enviando.