Frankenstein:利用高级无线模糊测试发掘新型蓝牙提权攻击目标
密码学与安全
2020-06-18 v1 网络与互联网体系结构
摘要
无线通信标准和实现在安全方面有着令人困扰的历史。由于大多数实现和固件都是闭源的,模糊测试仍是发现已部署系统中远程代码执行(RCE)漏洞的主要方法之一。通用的空中模糊测试存在若干缺点,如速度受限、可重复性有限以及调试能力受限。在本文中,我们提出Frankenstein,一个基于高级固件仿真、解决上述缺点的模糊测试框架。Frankenstein使固件转储“起死回生”,并向芯片的虚拟调制解调器提供模糊输入。我们新模糊测试方法的速度提升足以维持与所连接操作系统的互操作性,从而触发真实的完整栈行为。我们通过发现Broadcom和Cypress蓝牙协议栈中的三个零点击漏洞来展示Frankenstein的潜力,该协议栈用于大多数Apple设备、许多Samsung智能手机、Raspberry Pis以及许多其他设备。鉴于蓝牙芯片上的RCE,攻击者可能将其权限提升到芯片边界之外。我们揭示了一个导致多个操作系统内核崩溃的Wi-Fi/蓝牙共存问题,以及蓝牙5.2规范中允许从主机提取链路密钥的设计缺陷。关闭蓝牙不会完全禁用芯片,使其难以防御RCE攻击。此外,在那些设备上测试我们基于芯片的漏洞时,我们发现了BlueFrag,一个独立于芯片的Android RCE。
引用
@article{arxiv.2006.09809,
title = {Frankenstein: Advanced Wireless Fuzzing to Exploit New Bluetooth Escalation Targets},
author = {Jan Ruge and Jiska Classen and Francesco Gringoli and Matthias Hollick},
journal= {arXiv preprint arXiv:2006.09809},
year = {2020}
}
备注
To be published at USENIX Security