
Результаты моей небольшой курсовой работы по теме «Интернет уязвимых вещей» и эксплойта для CVE-2022-48194.
Результаты моей небольшой курсовой работы по теме Интернет уязвимых вещей.
Аннотация
В данной работе представлена практическая демонстрация того, насколько небезопасен интернет вещей, на примере взлома типичного IoT-устройства. В маршрутизаторе TP-Link TL-WR902AC был выявлен ряд уязвимостей, включая одну, которая позволяет аутентифицированному злоумышленнику запустить root-оболочку на всех текущих маршрутизаторах TP-Link, передавая их под полный контроль злоумышленника. Связанный CVE-2022-48194 получил оценку 8.8. Как была обнаружена уязвимость и как её можно эксплуатировать, описано в этой работе. В результате этих находок и других примеров мы приходим к выводу, что из-за стремительного роста интернета вещей риск взлома IoT-устройств будет продолжать расти, если не будет более строгого правового регулирования.
Я сообщил производителю об обнаруженном удалённом выполнении кода через прошивку вредоносного ПО. Ниже представлена хронология этого сообщения.
Проблема в процессе обновления прошивки TP-Link TL-WR902AC V3 0.9.1 и более ранних версий позволяет аутентифицированным злоумышленникам выполнять произвольный код или вызывать отказ в обслуживании (DoS) при загрузке специально подготовленного обновления прошивки.
Эксплойт можно найти в /exploits/malicious-firmware-update.py вместе с отправленным описанием.
Ноябрь - Я начал свою курсовую работу и обнаружил уязвимость безопасности в этом процессе.
23 ноября 2022 г. - Уязвимость была сообщена в BSI через онлайн-форму. Я решил сделать это, потому что TP-Link не исправлял сообщённые уязвимости в прошлом.
1 декабря 2022 г. - BSI запросило у меня дополнительную информацию, поэтому уязвимость была впервые сообщена производителю именно в этот момент. (Первоначально я думал, что достаточно просто сообщить, что прошивка не подписана и её можно легко модифицировать.)
5 декабря 2022 г. - TP-Link запросил английскую версию, к которой я дополнительно добавил скрипт эксплойта.
26 декабря 2022 г. - Я спросил BSI о текущем статусе и на следующий день получил следующую информацию:
23 декабря 2022 г. - BSI спросило TP-Link о текущем статусе. Они ответили, что ещё не смогли проверить уязвимость и что окончательный ответ компании ожидается в начале января. Поскольку я хотел получить CVE, мне посоветовали, что я могу сообщить о ней самостоятельно. Именно так я узнал, что эта уязвимость уже была опубликована несколько дней назад:20 декабря 2022 г. - Появилось несколько CVE, в которых была обнаружена та же самая уязвимость, только на других моделях.29 декабря 2022 г. - Поскольку уязвимость уже стала общеизвестной, я также публикую своё исследование.
30 декабря 2022 г. - CVE-2022-48194 был присвоен сообщённой уязвимости организацией MITRE.
9 января 2023 г. - Данному CVE была присвоена оценка 8.8, а в качестве производителя указан TP-Link.