
Une divulgation coordonnée et un avis de sécurité concernant la vulnérabilité d'injection DTML de l'interphone Fermax. Remerciements particuliers à Fermax International pour leurs réponses rapides et pour avoir permis la publication des détails.
Un système d'interphone Fermax s'est avéré vulnérable à une attaque de contournement d'autorisation via des tonalités DTMF (Dual-tone Multiple Frequencies). Un tel contournement pourrait permettre à un attaquant d'obtenir un accès non autorisé à un étage résidentiel sans l'approbation ou la connaissance du propriétaire de l'unité résidentielle. Tous les étages restreints pourraient potentiellement être accessibles si cet interphone est intégré à l'ascenseur. Fermax a depuis corrigé ce problème sur les gammes de produits concernées.
Il a été observé qu'un panneau extérieur appartenant à la gamme de produits Fermax, spécifiquement un panneau extérieur Fermax personnalisé pour être intégré à des systèmes d'ascenseur, s'est avéré vulnérable à une attaque de contournement d'autorisation via l'usurpation de tonalités DTMF.
Par conception, le système d'interphone d'ascenseur intégré est configuré pour attribuer divers numéros d'unité d'un bâtiment (par exemple #03-010) aux numéros de téléphone du propriétaire, comme une ligne fixe ou un numéro mobile. Lorsqu'un visiteur arrive à un niveau accessible au public, comme le sous-sol 1 ou le rez-de-chaussée, le visiteur compose le numéro de l'unité et appuie sur l'icône 'cloche' pour contacter le propriétaire. Si le propriétaire décroche et souhaite permettre au visiteur d'accéder à l'étage de l'unité, le propriétaire peut appuyer sur '1' et '#' sur son dispositif de télécommunication (par exemple un appareil mobile) pour déclencher un 'octroi d'accès'. Cela amènerait l'interphone à appeler l'ascenseur au niveau du visiteur et à accorder l'accès au niveau.
Dans des circonstances normales, un utilisateur ne peut accéder à un niveau que s'il scanne sa carte d'accès ou obtient une autorisation d'accès via le système d'interphone mentionné ci-dessus. Cependant, il a été observé que ce mécanisme peut être contourné en jouant une tonalité DTMF forte représentant '1' et une longue rafale '#' via le système d'interphone.
En conséquence, un attaquant avec un dispositif de lecture audio tel qu'un téléphone mobile ou une enceinte Bluetooth pourrait jouer un '1' et une longue rafale '#' pour exécuter un 'octroi d'accès' sur l'interphone, obtenant ainsi un accès physique non autorisé au niveau de la victime. La victime, dans ce cas, est le propriétaire du numéro d'unité qui a été saisi dans le système d'interphone.
Pour regarder la démo, veuillez cliquer sur l'image ci-dessous pour être redirigé vers la vidéo Youtube :
Désolé, Youtube ne permet pas d'intégrer des vidéos ici
Q1. Pourquoi les 3 premières fois ont échoué et seulement la 4ème a fonctionné ?
Rép : Les 3 premières lectures DTMF sur la messagerie vocale automatisée. Le rapport signal/bruit n'était pas suffisant pour que l'interphone capte. C'est comme avoir du mal à faire écouter Google Home ou Alexa quand il y a quelque chose de fort en arrière-plan. Le bruit peut aller de la tonalité de ligne occupée ou d'appel, au message vocal, etc. Pour résoudre, augmentez le volume de la lecture des tonalités DTMF.
Q2. Pourquoi ne pas simplement utiliser le pavé numérique de l'interphone ?
Rép : Le pavé numérique ne génère pas de tonalités DTMF en temps réel. Il ne le fait que lorsque vous appuyez sur le bouton 'cloche' (symbole) et composez uniquement le numéro attribué au numéro d'unité que vous avez saisi. De plus, il ne fonctionne pas lorsque le haut-parleur-micro est déjà actif.
Fermax Outdoor Panel - FER-VCP-NNN (e.g. FER-VCP-100)
Tonalités DTMF utilisant un dispositif de lecture audio secondaire (par exemple, téléphone ou enceinte Bluetooth) délivrées via le composant haut-parleur-micro.
Les locaux physiques équipés de ce système d'interphone d'ascenseur intégré présentent un risque accru d'accès physique non autorisé aux étages restreints du bâtiment.
Il est recommandé que le système d'interphone d'ascenseur intégré valide la source des tonalités DTMF, en l'occurrence les touches DTMF '1' et '#'. Il doit différencier et ne permettre l'autorisation que depuis le dispositif du propriétaire de l'unité d'appartement plutôt que depuis le haut-parleur-micro du système.
Toutes les activités menées sur les actifs relevaient de la juridiction du propriétaire de l'unité et avec l'autorisation préalable de ce dernier.
| Date | Activité |
|---|
| 2017-09-20 | Découverte et documentation de la vulnérabilité. Signalée à <non divulgué> avec les détails de la vulnérabilité et les vecteurs d'attaque spécifiques. |
| 2017-09-28 | Fermax a reconnu et les ingénieurs ont confirmé la vulnérabilité. |
| 2017-09-28 | Détails supplémentaires partagés pour informer des vecteurs d'attaque supplémentaires. |
| 2017-10-27 | Fermax a répondu pour confirmer qu'une solution de correctif a été formulée et sera appliquée à tous les projets concernés. |
| 2017-11-10 | Demande d'un calendrier estimé d'achèvement du correctif. |
| 2017-11-11 | ID CVE émis par Mitre.org |
| 2017-12-21 | Début du correctif des interphones. Fermax a demandé une période prolongée pour corriger car nécessite le déploiement de techniciens sur site pour effectuer cette action. |
| 2018-12-03 | Confirmation de Fermax que tous les systèmes d'interphone d'ascenseur concernés ont été corrigés. Fermax nous autorise à publier un avis de sécurité. |
| 2019-MM-DD | Autorisation accordée. |
| 2019-12-20 | Divulgation coordonnée avec publication de l'avis de sécurité. |