CVE-2024-20017 colpisce i chip MediaTek: un campanello d’allarme sull’importanza della sicurezza hardware nei dispositivi mobili e di rete.

Tra le numerose vulnerabilità informatiche che affliggono il panorama digitale odierno, quelle hardware si distinguono per la loro gravità. A differenza delle falle software, infatti, possono essere sfruttate per condurre attacchi invisibili e difficili da rilevare, con conseguenze potenzialmente devastanti per la sicurezza dei dispositivi.

Un esempio degno di nota è CVE-2024-20017, una vulnerabilità zero-click rilevata in alcuni chipset Wi-Fi sviluppati da MediaTek, tra i principali produttori mondiali di componenti per dispositivi mobili. La falla consente l’esecuzione di codice da remoto (Remote Code Execution) a causa di un errore nella validazione degli input, interessando non solo smartphone, ma anche access point e dispositivi di rete distribuiti da vari OEM.

In questo articolo analizzeremo il funzionamento della vulnerabilità, i chipset coinvolti e le principali misure di mitigazione adottate dai produttori.

mediatek vulnerabilità sicurezza hardware image
  1. Origini di CVE-2024-20017
  2. Come viene sfruttata la vulnerabilità
  3. I chipset coinvolti e le dichiarazioni di MediaTek
  4. L’importanza della sicurezza hardware

Origini di CVE-2024-20017

La vulnerabilità è stata individuata nel marzo 2024 dai ricercatori di SonicWall Capture Labs e classificata con un punteggio CVSS di 9.8 su 10, che indica un livello di criticità estremamente elevato.

Secondo le analisi di SonicWall, la vulnerabilità risiede in un daemon di rete, denominato wappd, incluso negli SDK dei chipset MediaTek MT7622 e MT7915, nonché nel pacchetto driver RTxxxx SoftAP. Questo componente è responsabile della configurazione e della gestione delle interfacce wireless, in particolare quelle utilizzate per gli access point che supportano la tecnologia Hotspot 2.0.

L’architettura di wappd è particolarmente complessa. Oltre a svolgere funzioni di rete, integra servizi locali che interagiscono con le interfacce wireless dell’utente, utilizzando canali di comunicazione basati su domain socket Unix per coordinare le attività tra i vari componenti del sistema.

Come viene sfruttata la vulnerabilità

CVE-2024-20017 è causata da un buffer overflow che si manifesta durante un’operazione di copia all’interno della funzione IAPP_RcvHandlerSSB, responsabile della gestione dei pacchetti in entrata. In condizioni normali, il sistema verifica che la dimensione del pacchetto ricevuto non ecceda quella della struttura di destinazione. Tuttavia, un attaccante può manipolare il valore di lunghezza del pacchetto, facendolo apparire più piccolo di quanto sia realmente. Questo stratagemma consente di eludere i controlli e scrivere dati al di fuori dell’area di memoria prevista.

Il risultato è una scrittura out-of-bounds con gravi ripercussioni sulla stabilità e sicurezza del dispositivo. Attraverso questo exploit, i cybercriminali possono eseguire codice malevolo da remoto sul dispositivo compromesso, con il rischio di compromissione completa del sistema. Trattandosi di una vulnerabilità zero-click, l’attacco può avvenire senza alcuna interazione da parte dell’utente, rendendo la minaccia ancora più insidiosa. I dispositivi più esposti risultano essere quelli embedded, come router e access point, che spesso non ricevono aggiornamenti regolari.

A dimostrazione della sua pericolosità, su GitHub è stato pubblicato un exploit proof-of-concept, che mostra nel dettaglio come sfruttare la falla. L’attacco si basa su una tecnica nota come table overwrite, che sfrutta una ROP Chain (Return Oriented Programming) per sovrascrivere un indirizzo globale e dirottare il flusso di esecuzione. Una volta ottenuto l’accesso, l’attaccante può eseguire comandi arbitrari sul dispositivo compromesso. In particolare, è possibile instaurare una reverse shell utilizzando strumenti già presenti nel sistema, come la Bash shell e Netcat, entrambi disponibili nei chipset MediaTek vulnerabili.

I chipset coinvolti e le dichiarazioni di MediaTek

La vulnerabilità ha interessato principalmente router e smartphone prodotti da diversi brand, tra cui Ubiquiti, Xiaomi e Netgear. Le versioni coinvolte includono la 7.4.0.1 dell’SDK MediaTek e le distribuzioni OpenWrt 19.07 e 21.02, ampiamente utilizzate in ambienti consumer e aziendali. La diffusione di questi firmware rende evidente la portata del rischio per un numero elevato di dispositivi.

Nello specifico, i chipset vulnerabili sono stati identificati nei seguenti modelli:

  • MT6890;
  • MT7915;
  • MT7916;
  • MT7981;
  • MT7986;
  • MT7622;

MediaTek ha comunicato di notificato tempestivamente gli OEM coinvolti e di aver fornito loro le patch di sicurezza necessarie per mitigare la falla. L’azienda ha inoltre invitato gli utenti a verificare la disponibilità di aggiornamenti firmware presso i rispettivi produttori e a installarli quanto prima, al fine di ridurre l’esposizione a potenziali attacchi.

L’importanza della sicurezza hardware

Questa vicenda ci insegna quanto la sicurezza delle componenti hardware sia fondamentale per garantire la protezione di dispositivi. Eppure, l’attenzione è spesso rivolta quasi esclusivamente al software, trascurando le implicazioni ben più profonde di una falla a livello fisico. Non si tratta di un caso isolato, poiché CVE-2024-20017 è solo una delle numerose vulnerabilità individuate nei chip realizzati da MediaTek. Negli ultimi dieci anni, falle come Spectre e Meltdown hanno messo in crisi l’intero settore tecnologico, colpendo milioni di dispositivi a livello globale.

Ciò che viene spesso ignorato è che l’hardware rappresenta la base stessa della sicurezza informatica. Se compromesso, vanifica anche le migliori contromisure software. Per questo motivo, è bersaglio di numerosi attacchi mirati, che cercano di alterare il firmware o installare malware direttamente a livello di circuito. A differenze delle vulnerabilità software, molte falle hardware non possono essere risolte con una semplice patch. In alcuni casi, l’unica soluzione è la sostituzione fisica della componente difettosa, con un impatto notevole in termini di costi e tempi di intervento.

Pertanto, è fondamentale che i produttori si impegnino nello sviluppo di sistemi hardware sicuri e conformi agli standard internazionali. Solo così sarà possibile prevenire attacchi che, oltre a compromettere la stabilità operativa, possono causare danni economici e reputazionali difficili da recuperare.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati