
FermaxインターホンDTMLインジェクション脆弱性に関する協調的な開示とセキュリティアドバイザリです。迅速な対応と詳細の公開を許可してくださったFermax Internationalに特別な感謝を申し上げます。
Fermaxインターホンシステム製品は、DTMF(デュアルトーン多重周波数)トーンによる認証バイパス攻撃に対して脆弱であることが判明しました。このようなバイパスにより、攻撃者は居住ユニット所有者の適切な承認や知識なしに、住戸階への不正アクセスを得る可能性があります。当該インターホンがエレベーターと統合されている場合、制限されたすべてのフロアにアクセスできる可能性があります。 Fermax社はその後、影響を受ける製品ラインに対してこの問題を修正しました。
Fermax製品ラインに属する屋外パネル、特にエレベーターシステムと統合するようにカスタマイズされたFermax屋外パネルが、DTMF(デュアルトーン多重周波数)トーンのなりすましによる認証バイパス攻撃に対して脆弱であることが観察されました。
設計上、統合エレベーターインターホンシステムは、建物のさまざまなユニット番号(例:#03-010)を、固定電話や携帯電話などの所有者の電話番号に割り当てるように構成されています。訪問者が地下1階や地上階などの公衆がアクセス可能な階に到着すると、訪問者はユニット番号を入力し、「ベル」アイコンを押して所有者に連絡します。所有者が電話に出て、訪問者のユニットのフロアへのアクセスを許可したい場合、所有者は自分の通信機器(例:携帯電話)で「1」と「#」を押して「アクセス許可」をトリガーできます。これにより、インターホンはエレベーターを訪問者の階に呼び出し、訪問者にフロアアクセスを許可します。
通常の状況では、ユーザーはアクセスカードをスキャンするか、上記のインターホンシステムを介してアクセス許可を得る場合にのみ、フロアへのアクセスが許可されます。しかし、このメカニズムは、インターホンシステムを介して、「1」を表す大きなDTMFトーンと長い「#」のバーストを再生することでバイパスできることが観察されました。
その結果、スマートフォンやBluetoothスピーカーなどの音声再生デバイスを持つ攻撃者は、「1」と長い「#」のバーストを再生してインターホンで「アクセス許可」を実行し、被害者のフロアへの不正な物理アクセスを得ることができます。この場合の被害者は、インターホンシステムに入力されたユニット番号の所有者です。
デモを見るには、以下の画像をクリックしてYouTubeビデオにリダイレクトしてください:
申し訳ありませんが、YouTubeではここにビデオを埋め込むことはできません
Q1. なぜ最初の3回は失敗し、4回目だけ成功したのですか?
回答: 最初の3回のDTMF再生は、メールボックスの自動音声の上で行われました。信号対雑音比がインターホンが拾うのに十分ではありませんでした。これは、バックグラウンドで大音量のものが再生されているときにGoogle HomeやAlexaがあなたの声を聞き取りにくいのと似ています。ノイズは、話中音や接続音、ボイスメールメッセージなどさまざまです。これを修正するには、DTMFトーンの再生音量を上げてください。
Q2. なぜインターホンのダイヤルパッドを使わないのですか?
回答: ダイヤルパッドはリアルタイムのDTMFトーンを生成しません。それは「ベル」(記号)ボタンを押して、入力したユニット番号に割り当てられた番号のみをダイヤルするときにのみ行います。さらに、スピーカーレシーバーが既にアクティブな状態では機能しません。
Fermax Outdoor Panel - FER-VCP-NNN(例:FER-VCP-100)
2次的な音声再生デバイス(例:電話またはBluetoothスピーカー)を使用して、オーディオスピーカーレシーバーコンポーネントを介して配信されるDTMFトーン。
この統合エレベーターインターホンシステムが設置された物理施設では、建物の制限フロアへの不正な物理アクセスのリスクが高まります。
統合エレベーターインターホンシステムは、DTMFトーン(この場合は「1」と「#」キー)の送信元を検証することを推奨します。システムのオーディオスピーカーレシーバーからの許可ではなく、アパートのユニット所有者のデバイスからのみ許可が実行されるように区別する必要があります。
資産に対して行われたすべての活動は、ユニット所有者の管轄内であり、事前の許可を得て行われました。
| 日付 | 活動 |
|---|
| 2017-09-20 | 脆弱性を発見し文書化。脆弱性の詳細と具体的な攻撃ベクトルを含めて<非公開>に報告。 |
| 2017-09-28 | Fermaxが確認し、エンジニアが脆弱性を確認。 |
| 2017-09-28 | 追加の攻撃ベクトルを知らせるために詳細を共有。 |
| 2017-10-27 | Fermaxがパッチソリューションを策定し、影響を受けるすべてのプロジェクトに適用することを確認。 |
| 2017-11-10 | パッチ完了の推定スケジュールを要求。 |
| 2017-11-11 | Mitre.orgによりCVE ID発行。 |
| 2017-12-21 | インターホンのパッチ適用を開始。Fermaxは、現地への技術者派遣が必要なため、パッチ適用のための延長期間を要請。 |
| 2018-12-03 | Fermaxから、影響を受けるすべてのエレベーターインターホンシステムにパッチが適用されたことを確認。Fermaxはセキュリティアドバイザリの公開を許可。 |
| 2019-MM-DD | 公開許可が下りる。 |
| 2019-12-20 | 調整された開示とセキュリティアドバイザリの公開。 |