Scroll to top

بحث أمني في إنترنت الأشياء — من صورة برنامج ثابت إلى ثغرة CVE منشورة

  • Home
  • المشاريع
Embedded boards and IoT hardware security research
Network-connected camera security

نظرة عامة على المشروع

هذا هو البحث الذي أعود إليه دائمًا: العتاد المتصل للمستهلكين والشركات الصغيرة — الموجّهات، وأجهزة التلفزيون، وكاميرات الشبكة، والحواسيب أحادية اللوحة خلفها. والمنهج غير براق عن قصد. اشترِ الجهاز، ونزّل البرنامج الثابت الرسمي من صفحة دعم المصنّع، واستخرجه بأداة binwalk، وثبّت جذر SquashFS واقرأ نظام الملفات قبل أن تلمس أي مصحّح أخطاء. ثم ضع الوحدة الحية على شبكة اختبار معزولة وراقب ما تفعله فعلًا. ولا يزال هذا ينتج نتائج ذات أثر واسع بشكل غير معتاد، لأن قرارًا سيئًا واحدًا داخل صورة برنامج ثابت يُشحن إلى كل من اشترى ذلك الطراز ولا يكاد يُرقَّع بعد السنة الأولى. وقد صارت إحداها الثغرة CVE-2026-58378 — جهاز تلفزيون يُشحن بجسر تصحيح أندرويد مفعّلًا ومكشوفًا على الشبكة — ونشرتها CISA ضمن الإرشاد VA-26-190-03. وأصلح المصنّعون أخرى بهدوء: مفتاح RSA خاص ثابت متطابق في كل وحدة، وحركة إدارة بلا تشفير نقل، وبروتوكول تصحيح بلا مصادقة ينصت على الشبكة المحلية.

التحديات

  1. العمل انطلاقًا من صورة ثنائية مجرّدة بلا شفرة مصدرية ولا رموز ولا توثيق من المصنّع.
  2. التعامل مع بنى ARM وMIPS المشتقة من OpenWrt، ومع أدوات تحزيم مخصصة وشفرة مفسّر غير قياسية.
  3. التمييز بين خلل قابل للوصول عن بُعد فعلًا وأثر تصحيح لا يغادر المصنع أبدًا.
  4. إثبات الأثر على وحدة حية دون تعطيل الجهاز أو الوصول إلى شبكة أي شخص آخر.
  5. إيصال التقرير إلى مصنّع لا ينشر في الغالب أي جهة اتصال أمنية أصلًا.

المنهج

  1. تنزيل البرنامج الثابت الرسمي، واستخراجه بأداة binwalk، وتثبيت جذر SquashFS وقراءة نظام الملفات أولًا.
  2. البحث عن الأشياء المملة — المفاتيح، والشهادات، وكتل base64 في نصوص الإقلاع، وكل ملف تنفيذي ينصت على منفذ.
  3. إعادة بناء المفسّر بخريطة الأوامر المُبدَّلة الخاصة بالمصنّع لفك ترجمة واجهة الويب واستعادة منطقها الحقيقي.
  4. تأكيد كل نتيجة على شبكة اختبار معزولة لا تضم سوى الجهاز قيد الاختبار.
  5. الإبلاغ لفريق PSIRT لدى المصنّع أولًا، والتصعيد إلى الإفصاح المنسّق لدى CISA حين لا يستجيب المصنّع، وعدم نشر أي شيء قبل وجود إصلاح.

نتائج تمثيلية

إفصاح، لا نشر

العملية لا تقل أهمية عن النتيجة. يذهب كل شيء أولًا إلى فريق PSIRT لدى المصنّع، مع الإصدار الدقيق للبرنامج الثابت، ومسارات الملفات، وخطوات إعادة الإنتاج، ومعالجة مقترحة لكل مشكلة. وحين يكون المنتج واسع الانتشار أو يتباطأ المصنّع في الرد، أصعّد عبر برنامج الإفصاح المنسّق عن الثغرات لدى CISA — وهكذا انتهت الثغرة CVE-2026-58378 إلى النشر تحت VA-26-190-03. ولا تُنشر أي تفصيلة تقنية قبل وجود إصلاح. وعمليًا، نادرًا ما يكون التحليل هو الجزء الأبطأ؛ بل العثور على إنسان لدى المصنّع مخوّل باستلام التقرير.

ما الذي أفحصه