
Los resultados de mi pequeño trabajo de investigación sobre el tema de Internet de las Cosas Vulnerables y el exploit para CVE-2022-48194.
Los resultados de mi pequeño trabajo de investigación sobre el tema de Internet de las Cosas Vulnerables.
Resumen
Este artículo proporciona una demostración práctica de lo inseguro que es Internet de las Cosas hackeando un dispositivo IoT típico. Se identificaron varias vulnerabilidades en el enrutador TP-Link TL-WR902AC, incluida una que permite a un atacante autenticado ejecutar un shell root en todos los enrutadores actuales de TP-Link, poniéndolos bajo el control total del atacante. El CVE-2022-48194 asociado fue calificado con 8.8. Cómo se descubrió la vulnerabilidad y cómo se puede explotar es parte de este artículo. Como resultado de estos hallazgos y otros ejemplos, concluimos que debido al fuerte crecimiento de Internet de las Cosas, el riesgo de dispositivos IoT hackeados continuará aumentando si no hay una regulación legal más estricta.
Reporté la ejecución remota de código encontrada mediante la actualización de firmware malicioso al fabricante. Aquí está la cronología del reporte.
Un problema en el proceso de actualización de firmware de TP-Link TL-WR902AC V3 0.9.1 y versiones anteriores permite a atacantes autenticados ejecutar código arbitrario o causar una denegación de servicio (DoS) mediante la carga de una actualización de firmware manipulada.
El exploit se puede encontrar en /exploits/malicious-firmware-update.py junto con la descripción reportada.
November - Empecé mi trabajo de investigación y encontré la vulnerabilidad de seguridad en este proceso.
Nov 23, 2022 - Vulnerabilidad reportada al BSI a través de formulario en línea. Decidí hacer esto porque TP-Link no ha corregido vulnerabilidades reportadas en el pasado.
Dec 01, 2022 - El BSI solicitó más información de mi parte, por lo que la vulnerabilidad fue reportada por primera vez al fabricante en este momento. (Inicialmente pensé que era suficiente reportar simplemente que el firmware no está firmado y que se puede manipular fácilmente).
Dec 05, 2022 - TP-Link solicita una versión en inglés a la que adicionalmente le agregué un script de exploit.
Dec 26, 2022 - Pregunté al BSI cuál era el estado actual y recibí la siguiente información un día después:
Dec 23, 2022 - El BSI ha preguntado a TP-Link cuál es el estado actual. Respondieron que aún no habían podido verificar la vulnerabilidad y que se espera una respuesta final de la empresa a principios de enero. Como quería un CVE, se me aconsejó que lo reportara yo mismo. Por lo cual descubrí que esta vulnerabilidad ya se había publicado unos días antes:Dec 20, 2022 - Varios CVE han aparecido donde se encontró la misma vulnerabilidad de seguridad, solo que en modelos diferentes.Dec 29, 2022 - Dado que la vulnerabilidad ya es de conocimiento público, también publico mi investigación.
Dec 30, 2022 - CVE-2022-48194 fue asignado por MITRE para la vulnerabilidad reportada.
Jan 9, 2023 - El CVE recibió una puntuación de 8.8 y TP-Link fue asignado como fabricante.