
Una divulgazione coordinata e un advisory di sicurezza sulla vulnerabilità di iniezione DTML dell'intercom Fermax. Un ringraziamento speciale a Fermax International per le risposte tempestive e per aver permesso di rendere pubblici i dettagli.
Un sistema citofonico Fermax è risultato vulnerabile a un attacco di bypass dell'autorizzazione tramite toni Dual-tone Multiple Frequencies (DTMF). Tale bypass potrebbe consentire a un aggressore di ottenere accesso non autorizzato a un livello residenziale senza la corretta approvazione o conoscenza del proprietario dell'unità abitativa. Tutti i piani riservati potrebbero essere accessibili se il citofono è integrato con l'ascensore. Fermax ha da allora risolto il problema sulle linee di prodotto interessate.
È stato osservato che un pannello esterno della linea di prodotti Fermax, in particolare un pannello esterno Fermax personalizzato per essere integrato con sistemi ascensori, era vulnerabile a un attacco di bypass dell'autorizzazione tramite l'imitazione di toni Dual-tone Multiple Frequencies (DTMF).
Per progettazione, il sistema citofonico per ascensori integrato è configurato per assegnare vari numeri di unità di un edificio (ad es. #03-010) ai numeri di telefono del proprietario, come un telefono fisso o un numero mobile. Quando un visitatore arriva al piano accessibile al pubblico, come il piano interrato 1 o il piano terra, il visitatore digita il numero dell'unità e preme l'icona del 'campanello' per contattare il proprietario. Se il proprietario risponde e desidera consentire al visitatore di accedere al piano dell'unità, il proprietario può scegliere di premere '1' e '#' sul proprio dispositivo di telecomunicazione (ad es. dispositivo mobile) per attivare una 'concessione di accesso'. Ciò farebbe sì che il citofono chiami l'ascensore al piano del visitatore e conceda l'accesso al piano al visitatore.
In circostanze normali, un utente può ottenere accesso a un piano solo se scansiona la propria carta d'accesso o riceve l'autorizzazione tramite il sistema citofonico sopra menzionato. Tuttavia, è stato osservato che questo meccanismo può essere bypassato riproducendo un tono DTMF forte che rappresenta '1' e un lungo '#' attraverso il sistema citofonico.
Di conseguenza, un aggressore con un dispositivo di riproduzione audio come un telefono cellulare o un altoparlante Bluetooth potrebbe riprodurre un '1' e un lungo '#' per eseguire una 'concessione di accesso' sul citofono, ottenendo accesso fisico non autorizzato al piano della vittima. La vittima, in questo caso, è il proprietario del numero di unità inserito nel sistema citofonico.
Per guardare la demo, clicca sull'immagine qui sotto per essere reindirizzato al video di Youtube:
Spiacenti, Youtube non consente l'incorporamento di video qui
D1. Perché i primi 3 tentativi sono falliti e solo il 4° ha funzionato?
Risposta: I primi 3 tentativi di riproduzione DTMF sono avvenuti durante la voce automatica della segreteria telefonica. Il rapporto segnale-rumore non era abbastanza buono perché il citofono captasse. È simile alla difficoltà di far ascoltare Google Home o Alexa quando c'è qualcosa di forte in sottofondo. Il rumore può variare da toni di occupato o di linea, messaggio vocale, ecc. Per risolvere, aumentare il volume della riproduzione dei toni DTMF.
D2. Perché non usare semplicemente la tastiera del citofono?
Risposta: La tastiera non genera toni DTMF in tempo reale. Lo fa solo quando premi il pulsante 'campanello' (simbolo) e componi solo il numero assegnato al numero di unità che hai inserito. Inoltre, non funziona quando l'altoparlante-microfono è già attivo.
Pannello esterno Fermax - FER-VCP-NNN (ad es. FER-VCP-100)
Toni DTMF riprodotti tramite un dispositivo audio secondario (ad es. telefono o altoparlante Bluetooth) erogato tramite il componente altoparlante-microfono.
I locali fisici dotati di questo sistema citofonico per ascensori integrato presentano un rischio maggiore di accesso fisico non autorizzato ai piani riservati dell'edificio.
Si consiglia che il sistema citofonico per ascensori integrato convalidi la fonte dei toni DTMF, che in questo caso sono i tasti '1' e '#'. Dovrebbe differenziare e consentire l'autorizzazione solo dal dispositivo del proprietario dell'appartamento anziché dall'altoparlante-microfono del sistema.
Tutte le attività condotte sulle risorse sono state effettuate sotto la giurisdizione del proprietario dell'unità e con il previo consenso del proprietario dell'unità.
| Data | Attività |
|---|---|
| 2017-09-20 | Scoperta e documentata la vulnerabilità. Segnalata a con dettagli della vulnerabilità e vettori di attacco specifici. |
| 2017-09-28 | Fermax ha riconosciuto e gli ingegneri hanno confermato la vulnerabilità. |
| 2017-09-28 | Condivisi ulteriori dettagli per informare su vettori di attacco aggiuntivi. |
| 2017-10-27 | Fermax ha risposto confermando che era stata formulata una soluzione di patch e che sarebbe stata applicata a tutti i progetti interessati. |
| 2017-11-10 | Richiesta una tempistica stimata per il completamento della patch. |
| 2017-11-11 | ID CVE emesso da Mitre.org |
| 2017-12-21 | Inizio delle operazioni di patch sui citofoni. Fermax ha richiesto un periodo di tempo esteso per la patch, poiché richiede l'invio di tecnici in loco per eseguire l'operazione. |
| 2018-12-03 | Conferma da parte di Fermax che tutti i sistemi citofonici per ascensori interessati sono stati aggiornati. Fermax ci autorizza a pubblicare l'avviso di sicurezza. |
| 2019-MM-DD | Autorizzazione concessa. |
| 2019-12-20 | Divulgazione coordinata con pubblicazione dell'avviso di sicurezza. |