Sertifikayı bir Shark RV2320EDUS robot süpürgesinin flaşından çıkardığınızda, aynı AWS bölgesindeki diğer kişilerin Shark süpürgelerinde kök komutları çalıştırabilirsiniz: kamerayı izleyin, robotu sürün, evin haritasını okuyun ve Wi-Fi şifresini düz metin olarak alın.
Adı altında yayın yapan bir araştırmacıtamam0 yöntemi çevrimiçi hale getir Pazartesi günü sadece kendi satın aldığı elektrikli süpürgelerle test ettikten sonra. O zaman kusur düzeltilmedi.
Shark ve Ninja cihaz markalarının arkasındaki şirket olan SharkNinja'nın raporunu Mart ayından bu yana aldığını söylüyor.
Bu sertifikaya eklenen politika hiçbir zaman onu tutan cihazı kapsamadı. Bunu Shark'ın bulut aracısına sunun; aracı, hizmet verdiği herhangi bir cihaza yönelik yayınladığınız her şeyi kabul eder.
Bellek bozulması yok, ayrıcalık artışı yok, tahmin edilecek şifre yok. Çalıştırılan komut, AWS'nin bulutta sakladığı cihaz başına durum belgesi olan cihaz gölgesindeki sıradan bir alandır.
Araştırmacı, RV2320EDUS'tan alınan sertifikayı kullanarak $aws/things/# üzerine abone oldu ve komisyoncudan geçen trafiği izleyerek seri numaralarını topladı. Yayıncılık da aynı şekilde çalışır. Gölge, yönetim arka plan programı uygulamasının okuduğu ve 1.000 baytın altındaki her şeyi popen aracılığıyla çalıştıran execute_command adlı bir işleve aktardığı bir Exec_Command alanı taşır.
Bu alanı taşıyan bir gölge güncellemeyi cihazın konusuna gönderin. Bu cihaz işleyiciyi uygularsa komutu çalıştırır.
Tamamen hedef olarak satın aldığı bir AV1102ARUS'a ters mermi indirerek ve ardından robot etrafta dolaşırken bu mermiyi modelin yerleşik kamerasından canlı yayın almak için kullanarak çapraz modeller yolunu kanıtladı.
Sertifika bir tornavidayla birlikte çıkar. Ana kart UART pinlerini açığa çıkarır, U-Boot konsolu şifre istemez ve önyükleme bağımsız değişkenlerindeki init=/bin/sh sizi bir kök kabuğa bırakır; burada cihaz başına anahtar ve sertifika, /mnt/res/vapp/certs/'de sıradan dosyalar olarak bulunur.
Sertifikalar AWS bölgelerine sabitlenir; burada sınıra en yakın şey şudur: Bir bölgede kaldırılan bir anahtar yalnızca o bölgenin cihazlarına ulaşır. Başka bir bölgeye ulaşmak, orada sağlanan ve aynı bozuk politikayı taşıyan başka bir sertifikayı alır.
Amazon'un tam olarak bu politika şekli için bir denetim kontrolü vardır. AWS'nin IoT filo denetim hizmeti Device Defender, konuyu ${iot:Connection.Thing.ThingName} ile bağlanan cihaza sabitlemek yerine $aws/things/* üzerinde yayınlama veya abone olma izni veren cihaz politikalarını işaretler.
IOT_POLICY_OVERLY_PERMISSIVE_CHECK olarak görünüyor ve AWS bunu kritik olarak değerlendiriyor ve şu şekilde uyarı veriyor: belgeleri Böyle bir politikayı taşıyan, güvenliği ihlal edilmiş bir sertifika, saldırganın "tüm cihazlarınızdaki gölgeleri, işleri veya iş yürütmelerini okumasına veya değiştirmesine" olanak tanır.
Her sertifika bir iskelet anahtar değildir. Sertifikası bozuk politikayı taşıyan boşluk, saldırganın anahtarıdır. Exec_Command'ı çalıştıran herhangi bir vakum, kendi sertifikasının kapsamı doğru şekilde belirlenmiş olsun veya olmasın bir hedeftir. AV1102ARUS bir anahtar değil, bir hedeftir: sertifikasının kapsamı doğru şekilde belirlenmiş ve joker karakter aboneliği yapılamamıştır. Firmware'i birkaç yıl daha yeniydi.
Bunu, eski filonun sertifikalarına asla ulaşamayan bir tedarik düzeltmesi olarak okuyor. Çapraz model kabuğunun işe yaramasının nedeni budur ve internete bağlı her Shark boşluğunun savunmasız olduğu iddiasının ikiye bölünmesinin nedeni budur.
Gönderisinin başlığında milyonlar yazıyor. Doğruladığı rakam daha dar. 24 saat boyunca bir AWS bölgesini izleyen tokay0, 1.517.605 benzersiz Shark seri numarası saydı; bunların 673.816'sı veya %44'ü, cihazın komut işleyicisini çalıştırdığının onayı olarak değerlendirdiği bir Exec_Response yayınladı. Bunlar, test edilen veya güvenliği ihlal edilen cihazlar değil, yanıt verdiği gözlemlenen cihazlardır ve gerçek sayının muhtemelen daha yüksek olduğunu söylüyor.
Dört Ay ve Geri Sayım
Tokay0 yazışmalara ilişkin olarak 1 Mart'ta SharkNinja ile temasa geçti ve ayrıntıları 11 Mart'ta gönderdi. Şirket ertesi gün raporun alındığını kabul etti, 27 Nisan'da kendisine raporun incelenmekte olduğunu bildirdi ve 3 Temmuz'da da 10 Temmuz Cuma gününe kadar onaylanmış bir tamamlanma tarihi göndereceğini söyledi. Hiçbir e-posta gelmedi.
13 Temmuz'da yayınladı. Satıcının ciddiyeti küçümsediğini ve "CVE'nin uygun olup olmadığını" sorguladığını söyledi.
Özellikle IoT raporlarında, SharkNinja'nın yayınlanmışgüvenlik açığı açıklama politikası şirkete "rapor edilen güvenlik açığı çözülene kadar düzenli güncellemeler sağlama" taahhüdünde bulunur. Aynı politika, araştırmacıların, şirket bir düzeltmeyi onaylayana veya yazılı olarak açıklamaya izin verene kadar sessiz kalmalarını istiyor.
SharkNinja Perşembe günü itibariyle kusur hakkında hiçbir şey yayınlamadı. Hacker News, yama durumu ve açıklama zaman çizelgesi hakkında yorum yapmak için şirketle iletişime geçti ve herhangi bir yanıtla bu hikayeyi güncelleyecek.
Ayrıca CVE de yok. 11 Haziran'da hiçbir satıcı CNA'nın kapsamadığı güvenlik açıklarını ele alan MITRE'nin CNA'sından son çare olarak bir kimlik istedi ve yayınladığında hiçbir şey duymamıştı. Tanımlayıcı yok, CVSS yok, tavsiye yok: bir güvenlik açığı yönetimi programının devreye girmesi için hiçbir şey yok.
Düzeltme Sunucu Tarafındadır
Düzeltme, sahibinin yüklemesi değildir. Robotun donanım yazılımında değil, SharkNinja'nın AWS hesabında yaşıyor. AWS'nindüzeltme kılavuzunagöre, uyumsuz bir politika, CreatePolicyVersion ve setAsDefault bayrağıyla kapsam dahilindeki bir sürüm gönderilerek değiştirilir ve bu, bu sürümün, politikayı kullanan her sertifika için çalışır durumda olmasını sağlar.
Ürün yazılımının kullanıma sunulması gerekmez. Mart ayında önerilen tokay0'ın sertifikaları düzgün bir şekilde yeniden yayınlaması, bunun ardındaki daha uzun iştir.
SharkNinja birini veya diğerini yapana kadar, sahibin yapabileceği tek çözüm elektrikli süpürgenin Wi-Fi bağlantısını kesmektir. Bu, uygulama kontrolünü, planlamayı ve haritalamayı sona erdirir ve ürünü tekrar boşluğa dönüştürür.
tokay0, kusur yayındayken senaryolarını sakladı. Diğer bulgularının yazılamayacak kadar önemsiz olduğuna karar verdi.
SharkNinja'nın bağlantılı serisinin geri kalanını da, akıllı ızgaraları ve kablosuz et sondalarını da hiç incelemedi, bunların da muhtemelen savunmasız olduğunu söylüyor. Bu ürünler, politikası bir kusur çözülene kadar düzenli güncellemeler vaat eden aynı şirketten geliyor. Dört ay sonra bu seferki değil.
SharkNinja'nın Yanıtı
Bu makale yayınlandıktan sonra SharkNinja bir açıklama yaptı. Bir sözcü, "SharkNinja, araştırmacının bazı robot süpürgelerimiz hakkındaki raporundan haberdardır ve belirlenen güvenlik açığını tamamen ele aldık" dedi. "Gizliliği ve veri güvenliğini inanılmaz derecede ciddiye alıyoruz ve tüketicilerimizin gizliliğini ve veri güvenliğini korumaya kararlıyız."
Şirket, düzeltmenin ne zaman uygulandığını, etkilenen sertifikaları yeniden mi yayınladığını yoksa yalnızca bunların arkasındaki politikayı mı yeniden kapsadığını ya da bu arada kaç cihazın açığa çıktığını söylemedi. Düzeltme sunucu tarafında olduğundan, değişiklik, dışarıdan bir tarafın kapsamını veya zamanlamasını onaylamasına olanak sağlayacak genel bir sinyal taşımaz. Hacker News, tokay0'a, sahip olduğu sertifikalara göre cihazlar arası komut yolunu hâlâ yeniden üretip üretemeyeceğini sordu ve bu hikayeyi bulduklarıyla güncelleyecek.

