
DoS contro smart plug Belkin tramite iniezione di firmware modificato
[Descrizione] La verifica errata della firma del firmware durante il processo di Device Firmware Update di Belkin Wemo Smart Plug WSP080 v1.2 consente agli attaccanti di causare un Denial of Service (DoS) tramite un file firmware appositamente modificato.
[Informazioni aggiuntive] Durante l'aggiornamento del firmware della Wemo Smart Plug tramite la sua applicazione mobile, abbiamo scoperto che se la firma del firmware del binario della smart plug non è valida, può causare il blocco della Wemo Smart Plug (rendendola un brick). Sfruttiamo l'app Android Wemo (com.belkin.wemoandroid) per iniettare firmware modificato nella Wemo Smart Plug. Il firmware originale si trova all'indirizzo: http://app.xbcs.net/firmware/Wemo-RTOS/715-f30e070f6/WEMO_WW_4.00.20111600.PVT-RTOS-SNSV4_tz.bin.enc. Cambiamo questo URL nell'app Wemo iniettando codice nel metodo onResponse della libreria Android Volley. Cambiamo l'URL che punta a un binario in cui abbiamo modificato un byte. Nello specifico modifichiamo il binario nel seguente modo: @00124C90 (4ª riga alla fine del file firmware) A3 E0 49 D5 cambiato in A3 E0 50 D5. Confermiamo che il firmware modificato viene inviato al dispositivo intercettando il traffico di rete verso la smart plug. Dopo che il firmware modificato viene ricevuto dalla Smart Plug, la presa smette di rispondere e non può essere ripristinata o rilevata dall'applicazione mobile.
[Tipo di vulnerabilità] Denial of Service
[Fornitore del prodotto] Belkin
[Base del codice del prodotto interessato] Wemo Smart Plug WSP080 - Wemo Android App (com.belkin.wemoandroid) (1.2)
[Componente interessato] http://app.xbcs.net/firmware/Wemo-RTOS/715-f30e070f6/WEMO_WW_4.00.20111600.PVT-RTOS-SNSV4_tz.bin.enc
[Tipo di attacco] Remoto
[Vettori di attacco] Questo attacco può essere eseguito semplicemente modificando almeno un byte del binario del firmware in qualsiasi punto durante la consegna del binario del firmware alla Smart Plug. Ciò può essere fatto quando il firmware viene scaricato sul dispositivo mobile o sul server MQTT o quando è in transito su qualsiasi rete.
https://www.computer.org/csdl/proceedings-article/eurosp/2023/651200b047/1OFthXNYuRy https://research.utwente.nl/en/publications/aot-attack-on-things-a-security-analysis-of-iot-firmware-updates