关于Fermax对讲机DTML注入漏洞的协调披露与安全公告。特别感谢Fermax International的快速响应,并允许公开详细信息。
发现一款Fermax对讲系统产品存在通过双音多频(DTMF)音调绕过授权的漏洞。此类绕过可能使攻击者在未经公寓业主批准或知情的情况下,非法进入住宅楼层。如果该对讲系统与电梯集成,所有受限楼层都可能被访问。Fermax此后已在受影响产品线上修复此问题。
观察到Fermax产品线中的一款室外机,特别是定制用于电梯系统的Fermax室外机,存在通过模拟双音多频(DTMF)音调绕过授权的漏洞。
按设计,集成电梯对讲系统配置为将建筑物中各种单元号(如#03-010)与业主的电话号码(如座机或手机)关联。当访客到达公共可进入楼层(如地下1层或地面层)时,访客输入单元号并按“铃”图标联系业主。如果业主接听电话并希望允许访客进入该单元楼层,业主可在其电信设备(如手机)上按“1”和“#”以触发“门禁授权”。这将导致对讲系统召唤电梯至访客所在楼层,并授予访客楼层访问权限。
正常情况下,用户只有通过刷门禁卡或通过上述对讲系统获得授权才能进入某一楼层。然而,观察到可以通过在对讲系统中播放代表“1”的响亮DTMF音调和长“#”音来绕过此机制。
因此,持有音频播放设备(如手机或蓝牙音箱)的攻击者能够播放“1”和长“#”音,在对讲系统上执行“门禁授权”,从而非法进入受害者的楼层。在此场景中,受害者是输入到对讲系统中的单元号的业主。
观看演示,请点击下方图片跳转到YouTube视频:
抱歉,YouTube不允许在此处嵌入视频
Q1. 为什么前3次失败,只有第4次成功?
答: 前3次DTMF音调播放时伴有邮箱自动语音。信噪比不足以让对讲系统识别。这类似于当背景有大声播放时,Google Home或Alexa难以听到您说话。噪音可能包括忙音、接通音、语音留言等。解决方法:增大DTMF音调播放的音量。
Q2. 为什么不直接使用对讲系统的拨号键盘?
答: 拨号键盘不会实时生成DTMF音调。它仅在按下“铃”图标按钮并拨出您输入单元号对应的号码时才会生成。此外,当听筒-麦克风已激活时,拨号键盘不起作用。
Fermax Outdoor Panel - FER-VCP-NNN(例如FER-VCP-100)
通过辅助音频播放设备(如手机或蓝牙音箱)将DTMF音调传递到对讲系统的音频麦克风-扬声器组件。
安装此集成电梯对讲系统的建筑物,存在未经授权进入建筑受限楼层的风险增加。
建议集成电梯对讲系统验证DTMF音调的来源,此处指DTMF音调“1”和“#”键。应区分并仅允许通过公寓业主的设备而非系统自身的音频麦克风-扬声器执行授权。
所有对资产进行的活动均在单元业主管辖范围内,并已获得单元业主的预先许可。
| 日期 | 活动 |
|---|
| 2017-09-20 | 发现并记录了漏洞。向<未公开>报告了漏洞详情和特定攻击向量。 |
| 2017-09-28 | Fermack确认并工程师确认了漏洞。 |
| 2017-09-28 | 分享了更多细节以告知其他攻击向量。 |
| 2017-10-27 | Fermax回应确认已制定补丁方案,并将应用于所有受影响项目。 |
| 2017-11-10 | 请求补丁完成的大致时间线。 |
| 2017-11-11 | Mitre.org 分配CVE ID。 |
| 2017-12-21 | 开始修补对讲系统。Fermax请求延长修补期限,因为需要派遣技术人员到现场进行操作。 |
| 2018-12-03 | Fermax确认所有受影响的电梯对讲系统已修补。Fermax授权我们发布安全公告。 |
| 2019-MM-DD | 获得许可。 |
| 2019-12-20 | 协调披露,发布安全公告。 |