这是我关于易受攻击的物联网主题的学期论文成果。
摘要
本文通过破解一个典型的物联网设备,实际演示了物联网的安全性有多差。在TP-Link路由器TL-WR902AC中发现了多个漏洞,其中包括一个允许经过身份验证的攻击者在所有当前TP-Link路由器上启动根shell,使其完全受攻击者控制的漏洞。相关的CVE-2022-48194评分8.8。本文介绍了该漏洞的发现过程以及利用方法。基于这些发现及其他案例,我们得出结论:由于物联网的强劲增长,如果没有更严格的法律监管,被黑客入侵的物联网设备所带来的风险将持续增加。
我通过刷入恶意固件向制造商报告了发现的远程代码执行漏洞,以下是报告的时间线。
TP-Link TL-WR902AC V3 0.9.1及更早版本的固件更新过程中存在一个漏洞,允许经过身份验证的攻击者通过上传特制的固件更新来执行任意代码或导致拒绝服务(DoS)。
该漏洞利用代码及报告描述可在 /exploits/malicious-firmware-update.py 中找到。
11月 - 我开始撰写学期论文,并在该过程中发现了安全漏洞。
2022年11月23日 - 通过在线表单向BSI报告了漏洞。我决定这样做,因为TP-Link在过去并未修复已报告的漏洞(参考此处)。
2022年12月1日 - BSI希望我提供更多信息,因此漏洞此时才首次报告给制造商(我最初以为只需报告固件未签名且易于篡改即可)。
2022年12月5日 - TP-Link要求提供英文版本,我在其中额外添加了利用脚本。
2022年12月26日 - 我询问BSI当前状态,一天后获得以下信息:
2022年12月23日 - BSI已向TP-Link询问当前状态。他们回复称尚未验证该漏洞,预计公司将在1月初给出最终答复。由于我希望获得CVE,对方建议我可以自行报告。正因如此,我发现该漏洞已于几天前公开:2022年12月20日 - 出现了多个CVE,其中发现了相同的安全漏洞,只是针对不同型号。2022年12月29日 - 由于漏洞已公开,我也公开发布了研究成果。
2022年12月30日 - MITRE为所报告的漏洞分配了CVE-2022-48194。
2023年1月9日 - 该CVE的评分为8.8,制造商被指定为TP-Link。