
취약한 사물 인터넷(Internet of Vulnerable Things)과 CVE-2022-48194 익스플로잇에 관한 제 소규모 학기 논문의 결과입니다.
주제가 취약한 사물 인터넷인 제 소규모 학기 논문의 결과입니다.
초록
본 논문은 일반적인 IoT 기기를 해킹함으로써 사물 인터넷이 얼마나 안전하지 않은지 실질적으로 입증합니다. TP-Link 라우터 TL-WR902AC에서 여러 취약점이 식별되었으며, 그중 하나는 인증된 공격자가 모든 최신 TP-Link 라우터에서 루트 셸을 실행하여 이를 공격자의 완전한 통제 하에 두는 것을 허용합니다. 관련 CVE-2022-48194는 8.8점으로 평가되었습니다. 취약점이 어떻게 발견되었고 어떻게 악용될 수 있는지는 본 논문의 일부입니다. 이러한 발견과 기타 사례들의 결과로, 우리는 사물 인터넷의 급속한 성장으로 인해 더 강력한 법적 규제가 없다면 해킹된 IoT 기기의 위험이 계속 증가할 것이라고 결론을 내립니다.
저는 악성 펌웨어 플래싱을 통한 원격 코드 실행 취약점을 발견하여 제조사에 보고했습니다. 다음은 보고의 타임라인입니다.
TP-Link TL-WR902AC V3 0.9.1 및 이전 버전의 펌웨어 업데이트 프로세스의 문제로 인해 인증된 공격자가 조작된 펌웨어 업데이트를 업로드하여 임의 코드를 실행하거나 서비스 거부(DoS)를 유발할 수 있습니다.
익스플로잇은 보고된 설명과 함께 /exploits/malicious-firmware-update.py에서 찾을 수 있습니다.
November - 학기 논문을 시작했고 이 과정에서 보안 취약점을 발견했습니다.
Nov 23, 2022 - 온라인 양식을 통해 BSI에 취약점을 보고했습니다. TP-Link가 과거에 보고된 취약점을 수정하지 않았기 때문에 이렇게 하기로 결정했습니다.
Dec 01, 2022 - BSI가 저에게 추가 정보를 요청하여 이 시점에 취약점이 처음으로 제조사에 보고되었습니다. (처음에는 펌웨어가 서명되지 않았으며 쉽게 조작할 수 있다고 보고하는 것만으로 충분하다고 생각했습니다.)
Dec 05, 2022 - TP Link가 영어 버전을 요청하여 여기에 익스플로잇 스크립트를 추가로 첨부했습니다.
Dec 26, 2022 - BSI에 현재 상태를 문의했고 하루 뒤에 다음 정보를 받았습니다:
Dec 23, 2022 - BSI가 TP-Link에 현재 상태를 문의했습니다. TP-Link는 아직 취약점을 검증하지 못했으며 회사의 최종 응답은 1월 초에 예상된다고 답변했습니다. CVE를 원했기 때문에 직접 신고할 수 있다는 조언을 받았습니다. 그래서 이 취약점이 이미 며칠 전에 공개되었다는 사실을 알게 되었습니다:Dec 20, 2022 - 동일한 보안 취약점이 발견된 여러 CVE가 나타났으며, 단지 다른 모델에서 발견되었습니다.Dec 29, 2022 - 취약점이 이미 공개된 사실이므로 저도 제 연구를 공개합니다.
Dec 30, 2022 - 보고된 취약점에 대해 MITRE가 CVE-2022-48194를 지정했습니다.
Jan 9, 2023 - 해당 CVE는 8.8점을 받았고 TP-Link가 제조사로 지정되었습니다.