
The results of my small term paper on the topic of the Internet of Vulnerable Things and the exploit for CVE-2022-48194.
Les résultats de mon petit mémoire de recherche sur le thème de l'Internet des objets vulnérables.
Résumé
Ce document fournit une démonstration pratique de l'insécurité de l'Internet des objets en piratant un appareil IoT typique. Plusieurs vulnérabilités ont été identifiées dans le routeur TP-Link TL-WR902AC, dont une qui permet à un attaquant authentifié de lancer un shell root dans tous les routeurs TP-Link actuels, les plaçant sous le contrôle total de l'attaquant. La CVE-2022-48194 associée a reçu un score de 8,8. La manière dont la vulnérabilité a été découverte et comment elle peut être exploitée fait partie de ce document. Suite à ces résultats et à d'autres exemples, nous concluons qu'en raison de la forte croissance de l'Internet des objets, le risque d'appareils IoT piratés continuera d'augmenter s'il n'y a pas de réglementation légale plus stricte.
J'ai signalé l'exécution de code à distance découverte via le flashage d'un firmware malveillant au fabricant ; voici le calendrier du signalement.
Un problème dans le processus de mise à jour du firmware du TP-Link TL-WR902AC V3 0.9.1 et antérieur permet à des attaquants authentifiés d'exécuter du code arbitraire ou de provoquer un déni de service (DoS) en téléchargeant une mise à jour de firmware malveillante.
L'exploit se trouve dans /exploits/malicious-firmware-update.py accompagné de la description signalée.
Novembre - J'ai commencé mon mémoire de recherche et découvert la vulnérabilité de sécurité dans ce processus.23 nov. 2022 - Vulnérabilité signalée au BSI via formulaire en ligne. J'ai décidé de le faire car TP-Link n'a pas corrigé les vulnérabilités signalées dans le passé.1er déc. 2022 - Le BSI a souhaité plus d'informations de ma part, c'est pourquoi la vulnérabilité a été signalée pour la première fois au fabricant à ce moment-là. (Je pensais au départ qu'il suffisait de signaler que le firmware n'est pas signé et qu'on peut facilement le manipuler.)5 déc. 2022 - TP Link demande une version anglaise à laquelle j'ai ajouté un script d'exploit.26 déc. 2022 - J'ai demandé au BSI quel était le statut actuel et j'ai reçu l'information suivante un jour plus tard :
23 déc. 2022 - Le BSI a demandé à TP-Link quel était le statut actuel. Ils ont répondu qu'ils n'avaient pas encore pu vérifier la vulnérabilité et qu'une réponse finale de l'entreprise était attendue début janvier. Comme je voulais un CVE, on m'a conseillé de le signaler moi-même. C'est ainsi que j'ai découvert que cette vulnérabilité avait déjà été publiée quelques jours auparavant :20 déc. 2022 - Plusieurs CVE sont apparus où la même vulnérabilité de sécurité a été trouvée, mais sur des modèles différents.29 déc. 2022 - Puisque la vulnérabilité est déjà de notoriété publique, je publie également mes recherches.30 déc. 2022 - CVE-2022-48194 a été attribué pour la vulnérabilité signalée par MITRE.9 janv. 2023 - Le CVE a reçu un score de 8,8 et TP-Link a été désigné comme fabricant.