
PoC de bypass de autenticação do LG On Screen Phone (CVE-2014-8757)
O aplicativo LG On-Screen Phone (OSP) facilita o acesso e o controle dos smartphones Android da LG através de um PC. A conexão pode ser estabelecida usando um cabo USB ou sem fio via Wi-Fi ou Bluetooth. Ao tentar conectar-se ao telefone via OSP, uma caixa de diálogo pop-up é exibida no telefone e deve ser confirmada e aceita pelo proprietário. Uma vez estabelecido o canal, o conteúdo da tela do dispositivo é transmitido para o PC como um fluxo de movimento; cliques do mouse no PC são transformados em eventos de toque no telefone. Usando o OSP, é possível controlar um Smartphone LG como se estivesse em suas mãos.
A SEARCH-LAB Ltd. descobriu uma grave vulnerabilidade de segurança no protocolo On Screen Phone utilizado por Smartphones LG. Um atacante malicioso é capaz de ignorar a fase de autenticação da comunicação de rede e, assim, estabelecer uma conexão com o aplicativo On Screen Phone sem o conhecimento ou consentimento do proprietário. Uma vez conectado, o atacante pode ter controle total sobre o telefone – mesmo sem acesso físico a ele. O atacante precisa apenas de acesso à mesma rede local à qual o telefone está conectado, por exemplo, via Wi-Fi.
O ID CVE-2014-8757 foi atribuído a esta vulnerabilidade.
O LG On Screen Phone v4.3.009 (inclusive) e versões mais antigas do aplicativo são vulneráveis. Esta vulnerabilidade foi corrigida no LG OSP v4.3.010.
A maioria dos modelos de smartphones LG são afetados e o aplicativo OSP vem até pré-instalado, não havendo opção de desinstalá-lo ou pará-lo. Em modelos mais recentes, como o G3, o aplicativo OSP não é mais pré-instalado.
O código vulnerável reside no componente On Screen Phone:
shell@geehrc:/ $ps |grep osp
system 1411 303 559616 44504 ffffffff 00000000 S com.lge.osp
Ele é iniciado automaticamente na inicialização e não há como desativá-lo nas configurações do sistema.
O processo fica ouvindo em 0 0.0.0.0:8382:
shell@geehrc:/ $ netstat -nap|grep 8382
netstat -nap|grep 8382
tcp 0 0 0.0.0.0:8382 0.0.0.0:* LISTEN
O software cliente LG On Screen Phone executado no PC conecta-se a esta porta TCP. Após receber o banner inicial, o cliente envia a seguinte mensagem binária para o servidor em execução no telefone:
00000000 18 00 1c 96 dd 82 c2 31 0a 0d 5a dc 05 2a 23 f4 .......1 ..Z..*#.
00000010 21 a5 d3 02 01 00 00 34 33 30 39 30 !......4 3090
Esta mensagem aciona o diálogo de confirmação no telefone, perguntando ao usuário se deseja permitir esta conexão. Se o usuário cancelar, o servidor do telefone envia uma resposta com uma mensagem negativa ao cliente e, em seguida, fecha imediatamente a conexão TCP.
No entanto, o processo do servidor não exige que esta mensagem seja enviada antes de atender a outras solicitações, como iniciar o fluxo de vídeo ou enviar arquivos, manipular eventos de tecla/toque na tela, notificações. Usando um cliente modificado, é possível conectar-se ao telefone sem que o diálogo de confirmação seja exibido no telefone.
O atacante tem controle total sobre o telefone.
O código da Prova de Conceito foi testado nos modelos G1 e G2.
Este script de auxílio osp-discovery escuta mensagens de descoberta de broadcast do aplicativo oficial LG On Screen Phone e responde a elas, fazendo com que o aplicativo acredite que um telefone com OSP está disponível localmente.
O script osp-proxy espera que o aplicativo oficial LG On Screen Phone se conecte a ele, o que é possível executando osp-discovery.pl.
A SEARCH-LAB Ltd. relatou responsavelmente esta ameaça ao fabricante em setembro de 2014, que confirmou a gravidade do problema e começou a trabalhar na correção. A versão corrigida do aplicativo já está disponível para download através do Centro de Atualização da LG e/ou estará disponível na forma de uma Maintenance Release para alguns modelos. Os usuários de smartphones LG devem garantir que tenham pelo menos a versão 4.3.010 do aplicativo On Screen Phone (OSP) instalada. Observe que, quando o OSP está pré-instalado, o dispositivo é vulnerável por padrão – o OSP é iniciado automaticamente e não pode ser desativado nas Configurações.
Usuários finais: Atualize o aplicativo OSP para a revisão 4.3.010 ou mais recente através do Centro de Atualização da LG.