
Détails concernant l'attaque Z-Wave S0-No-More
Détails concernant l'attaque Z-Wave S0-No-More. Pour une analyse complète et un rapport expliquant le fonctionnement de cette attaque et la manière de reproduire les résultats, voir le fichier PDF joint.
Attaque par déni de service contre les dispositifs S0 et S2 (testée avec la gamme de produits Z-Wave ZW5xx), ici spécifiquement les dispositifs Amazon Ring Gen. 1 compatibles Z-Wave. Un attaquant peut utiliser la requête S0 NonceGet pour envoyer en continu une quantité minimale de requêtes de nonce (1 toutes les 2 secondes) à la passerelle Z-Wave, la bloquant ainsi efficacement et l'empêchant d'émettre de nouveaux nonces vers d'autres dispositifs pendant que l'attaque est en cours. Cela est dû au fait que la spécification Z-Wave exige qu'un participant attende au moins 3 secondes et jusqu'à 20 secondes la réponse du dispositif demandant le nonce, ainsi qu'au fait que l'attaquant peut usurper n'importe quel dispositif du réseau. Cette attaque repose sur un NodeID de dispositif usurpable et donc sur un dispositif qui a été inclus avec succès mais qui est hors ligne pendant l'attaque. Cela inclut les dispositifs qui n'ont pas été correctement exclus à l'aide de l'application pour smartphone, par exemple une prise électrique intelligente. Cette attaque peut être utilisée pour cibler des réseaux spécifiques tout en laissant les autres intacts et ne nécessite qu'un nombre minimal de paquets par rapport aux attaques par brouillage pour bloquer un contrôleur / dispositif.
DoS
Silicon Labs (fabricant du SoC Z-Wave ZW5xx utilisé dans le produit spécifique testé)
(Amazon) Ring Alarm Security Kit, 5 pièces
Inconnue, affecte à la fois les réseaux Z-Wave S0 et S2 de la génération 5 de la spécification Z-Wave ; S2 uniquement si les connexions S0, en particulier S0 NonceGet, sont autorisées par la passerelle.
Attaque locale, l'attaquant doit être à portée du réseau Z-Wave de la victime.
Déni de service complet contre le réseau cible, le rendant inutilisable pendant toute la durée de l'attaque. Le réseau reprend son fonctionnement après l'attaque sans laisser de traces notables. Il ne semble y avoir aucune limite à la durée de l'attaque. L'attaque ne nécessite qu'un nombre minimal de paquets pour lancer le processus de blocage. Le contrôleur reste bloqué jusqu'à ce que toutes les requêtes de son tampon d'entrée aient expiré, même si l'attaquant n'envoie plus rien.