TP-Link ZTP sérülékenységek
A Forescout Vedere Labs kutatói 15 korábban ismeretlen sérülékenységet tártak fel a TP-Link Omada Zero-Touch Provisioning infrastruktúrájában. A ZTP célja, hogy egy új hálózati eszköz – például router, switch vagy vezeték nélküli hozzáférési pont – emberi beavatkozás nélkül csatlakozzon a hálózathoz, automatikusan letöltse a konfigurációját, majd regisztrálja magát a helyi vagy felhőalapú vezérlőn. A kutatás arra világít rá, hogy nem maguk a hálózati eszközök jelentik a legnagyobb kockázatot, hanem az őket üzembe helyező és felügyelő infrastruktúra. A feltárt sérülékenységek a teljes onboarding folyamatot érintik, a kliensoldali kódfuttatástól és hitelesítési hibáktól kezdve a jelszavak és kriptográfiai kulcsok kiszivárgásán át egészen a bizalmi lánc kompromittálásáig. A Forescout szerint ezek közül 11 kapott CVE-azonosítót, míg több további hibát a gyártó CVE nélkül javított. A kutatás nemcsak az Omada termékcsaládot érinti, hanem a vele közös komponenseket használó Festa, VIGI, Tapo és Kasa eszközök egy részét is.
A sérülékenységek önmagukban sok esetben mérsékelt kockázatot jelentenek, egymással láncba fűzve azonban teljes hálózati kompromittáláshoz vezethetnek. Egy támadó például először átveheti egy újonnan települő eszköz regisztrációs folyamatát, majd hamis konfigurációt küldhet rá, ezt követően kompromittálhatja az Omada Controllert, végül pedig a vezérlő által kezelt teljes eszközpark – routerek, switchek és Wi-Fi hozzáférési pontok – felett irányítást szerezhet. Mivel a ZTP-rendszer alapvetően megbízik a saját infrastruktúrájában, egyetlen sikeresen kompromittált komponens dominószerűen veszélyeztetheti az összes felügyelt eszközt. A Forescout szerint ez új támadási modellt jelent: a jövőben nem feltétlenül az egyes hálózati eszközök sérülékenységeit fogják célba venni a támadók, hanem azokat a központi rendszereket, amelyek egyszerre több száz vagy akár több ezer eszköz konfigurálását és menedzsmentjét végzik.
A TP-Link már kiadta a szükséges javításokat és biztonsági frissítéseket, ezért a kutatók azok mielőbbi telepítését, valamint a ZTP-forgalom elkülönítését, a vezérlők internetes elérésének korlátozását és a felhőkapcsolatok folyamatos monitorozását javasolják.