
Uma divulgação coordenada e aviso de segurança sobre a vulnerabilidade de Injeção DTML no Intercom da Fermax. Agradecimentos especiais à Fermax International pelas respostas rápidas e por permitir que os detalhes fossem divulgados.
Um produto de sistema de porteiro eletrônico Fermax foi considerado vulnerável a um ataque de bypass de autorização por meio de tons de Dual-tone Multiple Frequencies (DTMF). Tal bypass poderia permitir que um invasor obtivesse acesso não autorizado ao nível residencial sem a devida aprovação ou conhecimento do proprietário da unidade residencial. Todos os andares restritos poderiam ser acessados se o referido Intercomunicador estiver integrado ao elevador. A Fermax desde então remediou isso nas linhas de produtos afetadas.
Foi observado que um painel externo pertencente à linha de produtos da Fermax, especificamente um Painel Externo Fermax customizado para ser integrado a sistemas de elevador, foi considerado vulnerável a um ataque de bypass de autorização por meio de impersonação de tons de Dual-tone Multiple Frequencies (DTMF).
Por design, o sistema de porteiro eletrônico integrado ao elevador é configurado para atribuir vários números de unidades de um prédio (por exemplo, #03-010) a números de telefone do proprietário, como um telefone fixo ou celular. Quando um visitante chega a um nível publicamente acessível, como o subsolo nível 1 ou o térreo, o visitante digita o número da unidade e pressiona o ícone 'campainha' para contatar o proprietário. Se o proprietário atender o telefone e desejar permitir que o visitante obtenha acesso ao andar da unidade, o proprietário pode optar por pressionar '1' e '#' em seu dispositivo de telecomunicação (por exemplo, dispositivo móvel) para acionar uma 'concessão de acesso'. Isso faria com que o porteiro eletrônico chamasse o elevador para o nível do visitante e concedesse acesso ao nível ao visitante.
Em circunstâncias normais, um usuário só pode obter acesso a um nível se escanear seu cartão de acesso ou obter autorização de acesso através do sistema de porteiro eletrônico mencionado acima. No entanto, foi observado que esse mecanismo pode ser contornado tocando um tom DTMF alto representando '1' e um '#' longo e forte através do sistema de porteiro eletrônico.
Como resultado, um invasor com um dispositivo de reprodução de som, como um telefone celular ou alto-falante Bluetooth, seria capaz de reproduzir um '1' e um '#' longo para executar uma 'concessão de acesso' no porteiro eletrônico, obtendo acesso físico não autorizado ao nível da vítima. A vítima, neste caso, é o proprietário do número da unidade que foi inserido no sistema de porteiro eletrônico.
Para assistir à demonstração, clique na imagem abaixo para ser redirecionado ao vídeo do Youtube:
Desculpe, o Youtube não permite incorporação de vídeos aqui
Q1. Por que as primeiras 3 vezes falharam e apenas a 4ª vez funcionou?
Resp: As primeiras 3 reproduções de DTMF ocorreram sobre a voz automatizada da caixa postal. A relação sinal-ruído não era boa o suficiente para o porteiro eletrônico captar. É semelhante a ter dificuldade para fazer o Google Home ou Alexa te ouvir quando algo alto está tocando ao fundo. O ruído pode variar de tons de discagem morta ou ocupada, mensagem de correio de voz, etc. Para resolver isso, aumente o volume da reprodução dos tons DTMF.
Q2. Por que não usar apenas o teclado de discagem do porteiro eletrônico?
Resp: O teclado de discagem não gera tons DTMF em tempo real. Ele só faz isso quando você pressiona o botão 'campainha' (símbolo) e disca apenas o número atribuído ao número da unidade que você digitou. Além disso, não funciona quando o alto-falante-receptor já está ativo.
Fermax Outdoor Panel - FER-VCP-NNN (ex. FER-VCP-100)
Tons DTMF usando um dispositivo de reprodução de áudio secundário (ex. telefone ou alto-falante Bluetooth) entregues através do componente Alto-falante-Receptor de Áudio.
O imóvel físico instalado com este sistema de porteiro eletrônico integrado ao elevador tem risco aumentado de acesso físico não autorizado aos andares restritos do edifício.
Recomenda-se que o sistema de porteiro eletrônico integrado ao elevador valide a origem dos tons DTMF, que neste caso são as teclas de tom DTMF '1' e '#'. Ele deve diferenciar e permitir que a autorização seja realizada apenas pelo dispositivo do proprietário da unidade do apartamento, e não pelo alto-falante-receptor de áudio do sistema.
Todas as atividades realizadas nos ativos estavam dentro da jurisdição do Proprietário da Unidade e com permissão prévia do Proprietário da Unidade.
| Data | Atividade |
|---|
| 2017-09-20 | Descoberta e documentada a vulnerabilidade. Reportado para <não divulgado> com detalhes da vulnerabilidade e vetores de ataque específicos. |
| 2017-09-28 | A Fermax reconheceu e os engenheiros confirmaram a vulnerabilidade. |
| 2017-09-28 | Mais detalhes compartilhados para informar sobre vetores de ataque adicionais. |
| 2017-10-27 | A Fermax respondeu confirmando que a solução de patch foi formulada e será aplicada a todos os projetos afetados. |
| 2017-11-10 | Solicitado um cronograma estimado de conclusão do patch. |
| 2017-11-11 | ID CVE emitido pela Mitre.org |
| 2017-12-21 | Iniciada a aplicação de patch nos porteiros eletrônicos. A Fermax solicitou um período estendido para aplicar o patch, pois requer a mobilização de técnicos no local para realizar essa ação. |
| 2018-12-03 | Confirmação da Fermax de que todos os sistemas de porteiro eletrônico de elevador afetados foram corrigidos. A Fermax nos autoriza a publicar o aviso de segurança. |
| 2019-MM-DD | Autorização concedida. |
| 2019-12-20 | Divulgação coordenada com publicação do aviso de segurança. |