
Os resultados do meu pequeno trabalho acadêmico sobre o tema Internet das Coisas Vulneráveis e o exploit para CVE-2022-48194.
Os resultados do meu pequeno trabalho acadêmico sobre o tema Internet das Coisas Vulneráveis.
Resumo
Este artigo fornece uma demonstração prática de quão insegura é a Internet das Coisas ao invadir um dispositivo IoT típico. Diversas vulnerabilidades foram identificadas no roteador TP-Link TL-WR902AC, incluindo uma que permite a um atacante autenticado abrir um shell de root em todos os roteadores TP-Link atuais, colocando-os sob o controle total do atacante. A CVE-2022-48194 associada foi avaliada em 8.8. Como a vulnerabilidade foi descoberta e como ela pode ser explorada faz parte deste artigo. Como resultado dessas descobertas e de outros exemplos, concluímos que, devido ao forte crescimento da Internet das Coisas, o risco de dispositivos IoT invadidos continuará aumentando se não houver uma regulamentação legal mais rigorosa.
Reportei ao fabricante a execução remota de código encontrada, via gravação de firmware malicioso; aqui está a cronologia do relato.
Um problema no processo de atualização de firmware do TP-Link TL-WR902AC V3 0.9.1 e versões anteriores permite que atacantes autenticados executem código arbitrário ou causem uma Negação de Serviço (DoS) por meio do envio de uma atualização de firmware manipulada.
O exploit pode ser encontrado em /exploits/malicious-firmware-update.py juntamente com a descrição reportada.
November - Comecei meu trabalho acadêmico e encontrei a vulnerabilidade de segurança nesse processo.
Nov 23, 2022 - Vulnerabilidade reportada ao BSI por meio do formulário online. Decidi fazer isso porque a TP-Link não corrigiu vulnerabilidades reportadas no passado.
Dec 01, 2022 - O BSI queria mais informações de mim, por isso a vulnerabilidade foi reportada pela primeira vez ao fabricante nesse momento. (Inicialmente, pensei que bastaria informar que o firmware não é assinado e que pode ser facilmente manipulado.)
Dec 05, 2022 - A TP Link solicitou uma versão em inglês, na qual adicionei também um script de exploit.
Dec 26, 2022 - Perguntei ao BSI qual era o status atual e obtive as seguintes informações um dia depois:
Dec 23, 2022 - O BSI perguntou à TP-Link qual era o status atual. Eles responderam que ainda não haviam conseguido verificar a vulnerabilidade e que uma resposta final da empresa era esperada para o início de janeiro. Como eu queria uma CVE, fui aconselhado a reportá-la eu mesmo. Foi assim que descobri que essa vulnerabilidade já havia sido publicada alguns dias antes:Dec 20, 2022 - Várias CVEs surgiram nas quais a mesma vulnerabilidade de segurança foi encontrada, apenas em modelos diferentes.Dec 29, 2022 - Como a vulnerabilidade já é de conhecimento público, estou publicando minha pesquisa também.
Dec 30, 2022 - A CVE-2022-48194 foi atribuída à vulnerabilidade reportada pela MITRE.
Jan 9, 2023 - A CVE recebeu uma pontuação de 8.8 e a TP-Link foi designada como fabricante.