
Скоординированное раскрытие и уведомление об уязвимости DTML Injection в домофоне Fermax Intercom. Особая благодарность компании Fermax International за оперативные ответы и разрешение на публикацию подробностей.
Продукт домофонной системы Fermax оказался уязвимым для атаки обхода авторизации с использованием двухтональных многочастотных (DTMF) сигналов. Такой обход может позволить злоумышленнику получить несанкционированный доступ на жилой уровень без соответствующего разрешения или ведома владельца квартиры. Если домофон интегрирован с лифтом, возможно получение доступа ко всем ограниченным этажам. Компания Fermax с тех пор устранила эту уязвимость в затронутых линейках продуктов.
Было обнаружено, что уличная панель из линейки продуктов Fermax, в частности уличная панель Fermax, настроенная для интеграции с лифтовыми системами, уязвима для атаки обхода авторизации с помощью имитации двухтональных многочастотных (DTMF) сигналов.
По замыслу, интегрированная лифтовая домофонная система настроена на сопоставление различных номеров квартир здания (например, #03-010) с телефонными номерами владельцев, такими как стационарный или мобильный номер. Когда посетитель прибывает на общедоступный уровень, например, на подземный этаж 1 или первый этаж, он вводит номер квартиры и нажимает значок «звонок», чтобы связаться с владельцем. Если владелец снимает трубку и желает разрешить посетителю доступ на этаж квартиры, он может нажать «1» и «#» на своём телекоммуникационном устройстве (например, мобильном телефоне), чтобы активировать «предоставление доступа». Это заставит домофон вызвать лифт на уровень посетителя и предоставить ему доступ на этаж.
В обычных условиях пользователь может получить доступ на этаж только после сканирования своей карты доступа или получения авторизации через вышеупомянутую домофонную систему. Однако было обнаружено, что этот механизм можно обойти, воспроизведя через домофонную систему громкий DTMF-тон, представляющий «1», и длинный сигнал «#».
В результате злоумышленник с устройством воспроизведения звука, таким как мобильный телефон или Bluetooth-колонка, может воспроизвести тон «1» и длинный сигнал «#», чтобы выполнить «предоставление доступа» на домофоне, получив несанкционированный физический доступ на этаж жертвы. Жертвой в данном случае является владелец номера квартиры, который был введён в домофонную систему.
Чтобы посмотреть демо, нажмите на изображение ниже для перехода на видео на YouTube:
Извините, YouTube не позволяет встраивать видео сюда
В1. Почему первые 3 попытки не сработали, а сработала только 4-я?
Ответ: Первые 3 раза DTMF-сигнал воспроизводился поверх автоматического голоса почтового ящика. Отношение сигнал/шум было недостаточным для распознавания домофоном. Это похоже на ситуацию, когда Google Home или Alexa с трудом слышат вас при громком фоновом шуме. Шум может включать в себя тональные сигналы «линия занята», «вызов отклонён», сообщения голосовой почты и т.д. Чтобы это исправить, увеличьте громкость воспроизведения DTMF-тонов.
В2. Почему бы просто не использовать клавиатуру на домофоне?
Ответ: Клавиатура не генерирует DTMF-тоны в реальном времени. Она делает это только при нажатии кнопки «звонок» (символа) и наборе номера, присвоенного введённому номеру квартиры. Кроме того, она не работает, когда динамик-микрофон уже активен.
Уличная панель Fermax - FER-VCP-NNN (например, FER-VCP-100)
DTMF-тоны, воспроизводимые через вторичное устройство воспроизведения звука (например, телефон или Bluetooth-колонку) и передаваемые через компонент аудиодинамика-микрофона.
Помещение, оборудованное такой интегрированной лифтовой домофонной системой, подвергается повышенному риску несанкционированного физического доступа на ограниченные этажи здания.
Рекомендуется, чтобы интегрированная лифтовая домофонная система проверяла источник DTMF-тонов, в данном случае клавиш «1» и «#». Она должна различать и разрешать авторизацию только с устройства владельца квартиры, а не с аудиодинамика-микрофона системы.
Все действия, проведённые с активами, осуществлялись в пределах юрисдикции владельца квартиры и с его предварительного разрешения.
| Дата | Событие |
|---|
| 2017-09-20 | Обнаружена и задокументирована уязвимость. Сообщено <не разглашается> с подробностями об уязвимости и конкретными векторами атак. |
| 2017-09-28 | Компания Fermax подтвердила получение, и инженеры подтвердили наличие уязвимости. |
| 2017-09-28 | Предоставлены дополнительные сведения о других векторах атак. |
| 2017-10-27 | Fermax ответила, подтвердив, что решение для исправления разработано и будет применено ко всем затронутым проектам. |
| 2017-11-10 | Запрошена примерная дата завершения установки патча. |
| 2017-11-11 | Присвоен идентификатор CVE (Mitre.org) |
| 2017-12-21 | Начало установки патчей на домофоны. Fermax запросила дополнительное время для установки, так как требовалась отправка техников на место для выполнения данных работ. |
| 2018-12-03 | Подтверждение от Fermax, что все затронутые лифтовые домофонные системы обновлены. Fermax разрешает нам опубликовать уведомление о безопасности. |
| 2019-ММ-ДД | Получено разрешение. |
| 2019-12-20 | Скоординированное раскрытие с публикацией уведомления о безопасности. |