Các nhà nghiên cứu vừa phát hiện ra một loạt lỗ hổng bảo mật trong một thành phần mạng của máy dò kim loại Garrett Metal Detectors. Lợi dụng các lỗ hổng này, hacker có thể bỏ qua những yêu cầu xác thực, giả mạo cấu hình máy dò và thậm chí thực thi mã tùy ý trên thiết bị.
"Kẻ tấn công có thể thao túng mô-đun này để theo dõi số liệu thống kê về máy dò kim loại từ xa, chẳng hạn như báo động đã được kích hoạt chưa hoặc có bao nhiêu lượt khách đã đi qua", báo cáo của Cisco Talos tiết lộ. "Hacker cũng có thể thực hiện các thay đổi về cấu hình, chẳng hạn như thay đổi múc độ nhạy của thiết bị, điều này có thể gây ra các nguy cơ bảo mật cho những đơn vị, cơ quan phụ thuộc nhiều vào máy dò kim loại".
Nhà nghiên cứu bảo mật Matt Wiseman của Cisco Talos là người phát hiện và báo cáo các lỗ hổng vào ngày 17/8/2021. Các bản vá lỗi đã được nhà cung cấp tung ra vào ngày 13/12/2021.
Các lỗ hổng nằm trong Garrett iC Module, thứ giúp người điều khiển giao tiếp với các máy dò kim loại dạng cổng đi xuyên qua như Garrett PD 6500i hoặc Garrett MZ 6100 bằng máy tính thông qua mạng có dây hoặc không dây. Nó cho phép người điều khiển thực hiện các thao tác và giám sát thiết bị từ xa trong thời gian thực.
Dưới đây là danh sách các lỗ hổng vừa được công bố:
- CVE-2021-21901 (điểm CVSS: 9,8), CVE-2021-21903 (điểm CVSS: 9,8), CVE-2021-21905 và CVE-2021-21906 (điểm CVSS: 8,2) - Lỗ hổng tràn bộ nhớ đệm dựa trên ngăn xếp có thể được kích hoạt bằng cách gửi một gói dữ liệu độc hại đến thiết bị
- CVE-2021-21902 (điểm CVSS: 7,5) - Lỗ hổng bỏ qua xác thực xuất phát từ điều kiện hiếm, có thể được kích hoạt bằng cách gửi một chuỗi yêu cầu
- CVE-2021-21904 (điểm CVSS: 9,1), CVE-2021-21907 (điểm CVSS: 4,9), CVE-2021-21908 và CVE-2021-21909 (điểm CVSS: 6,5) - Các lỗ hổng truyền tải thư mục có thể bị khai thác bằng cách gửi các lệnh được chế tạo đặc biệt
Khi khai thác thành công các lỗ hổng nói trên trong iC Module CMA phiên bản 5.0, hacker có thể chiếm quyền điều khiển phiên của người dùng đã xác thực, có thể đọc, ghi oặc xóa các tệp tùy ý trên thiết bị và tệ hơn là dẫn tới thực thi mã từ xa.
Do mức độ nghiêm trọng của các lỗ hổng, các đơn vị sử dụng máy dò kim loại được khuyến cáo cập nhật firmware lên bản mới nhất càng sớm càng tốt.