Игровой саундбар можно взломать с расстояния более 16 ярдов без физического доступа или сопряжения

безопасность Bluetooth прошивка уязвимость саундбар Creative tomshardware.com

Исследователь безопасности Расмус Мурац показал, что игровой саундбар Creative Sound Blaster Katana V2X можно взломать по Bluetooth на расстоянии до 15 метров без сопряжения, используя уязвимость в интерфейсе. — tomshardware.com

Исследователь в области безопасности Расмус Мурац продемонстрировал, что игровой саундбар Creative Sound Blaster Katana V2X может быть скомпрометирован по Bluetooth с расстояния около 15 метров (16 ярдов) без сопряжения или физического контакта. Об этом он сообщил в посте в блоге, опубликованном 3 июня. Используя незащищенный интерфейс Bluetooth и отсутствие подписи прошивки, злоумышленник может “по воздуху” загрузить на динамик кастомную прошивку, превратив USB-подключенное устройство в клавиатуру, которая вводит команды на хост-ПК. Creative, с которой связались через национальную команду по киберреагированию Сингапура, ответила почти через два месяца и пришла к выводу, что данное поведение не представляет угрозы безопасности, оставив владельцев саундбара стоимостью около 280 долларов без официального патча.
Katana V2X обменивается данными с настольным приложением Creative через проприетарный протокол, который Мурац называет Creative Transfer Protocol (CTP). При подключении через USB динамик требует рукопожатие “запрос-ответ” перед принятием любой команды, но через Bluetooth Low Energy тот же протокол принимает те же команды без аутентификации или сопряжения, позволяя любому устройству в зоне действия считывать настройки, изменять их или загружать прошивку. Сама прошивка не имеет криптографической подписи, только контрольную сумму SHA-256, которую Мурац пересчитал после редактирования образа.
Чтобы использовать уязвимость, он отредактировал набор дескрипторов USB динамика так, чтобы устройство сообщало о себе как о клавиатуре, в дополнение к уже имеющимся ограниченным элементам управления мультимедиа. Прошивка работала на модифицированной сборке FreeRTOS, и вместо написания нового кода для внедрения нажатий клавиш Мурац перезаписал неиспользуемую диагностическую задачу на задачу, которая ожидает инициализации USB-подсистемы, а затем вводит и выполняет команду при каждой загрузке. Его доказательство концепции выводило “echo pwned”, но та же рутина могла бы открыть PowerShell и вставить вредоносную однострочную команду.
Перепрограммирование доверенного USB-периферийного устройства в клавиатуру — это принцип работы BadUSB, технику, которую Карстен Ноль и Якоб Лелл представили на Black Hat еще в 2014 году, предупреждая, что большинство USB-контроллеров поставляются без проверок подлинности прошивки. Те атаки требовали, чтобы кто-то подключил измененное устройство, но Мурац смог устранить этот шаг, поскольку вредоносное периферийное устройство здесь — это оборудование, которым жертва уже владеет и которому доверяет, переписанное из другой части комнаты. Мы видели подобные сценарии в другом потребительском оборудовании на протяжении многих лет, включая кровать с подключением к Интернету, прошивка которой раскрывала домашнюю сеть владельца, и уязвимости BlueBorne, которые передавали атакующим контроль над устройствами Bluetooth без сопряжения.
Связаться с производителем динамика, Creative, оказалось самой сложной частью работы, написал Мурац, поскольку единственный способ связаться с компанией — это через ее веб-форму поддержки. После двух неудачных попыток он сообщил о проблеме через Сингапурскую команду по экстренному реагированию на киберинциденты (SingCERT), которая, в свою очередь, с трудом добилась ответа. По его словам, окончательный ответ Creative заключался в том, что они “не считают это уязвимостью, поскольку это не представляет риска кибербезопасности”. В итоге Мурац проделал работу за Creative, выпустив инструмент, который загружает официальную прошивку Creative, удаляет поддержку CTP по Bluetooth и перепрошивает динамик через USB. Однако это, вероятно, нарушит работу мобильного приложения Creative, и Мурац отметил, что добавление надлежащей аутентификации затруднено без исходного кода компании. Bluetooth на динамике остается включенным даже в спящем режиме, и нет очевидного способа его отключить.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: