Alerta por 84 vulnerabilidades en núcleos 4G y 5G, incluida la suplantación de sesión
Publicado el
Vulnerabilidades en redes 4G y 5G
Un reciente estudio académico ha puesto de manifiesto una clase generalizada de vulnerabilidades de seguridad que afecta a los núcleos de redes 4G y 5G. Estas fallas, si son explotadas correctamente, podrían dar lugar a ataques de denegación de servicio (DoS) y a la suplantación de sesión, lo que permite a un atacante tomar el control de la sesión de red de un usuario.
El trabajo, realizado por un equipo de investigadores de la Universidad Tecnológica de Nanyang en Singapur, se detalla en un documento titulado "Understanding Implicit Trust Errors in Core Carrier Networks through Multi-Agent Flaw Discovery and Analysis". En él, se han descubierto decenas de vulnerabilidades en las interfaces de señalización de las redes LTE/5G, abarcando dos implementaciones de LTE (Open5GS y OpenAirInterface) y cinco de 5G (Open5GS, free5GC, OpenAirInterface, SD-Core y eUPF).
Causas de las vulnerabilidades
Los investigadores identifican que estas vulnerabilidades comparten una causa raíz común: la confianza implícita entre las funciones de la red central. Esta confianza se ha vuelto problemática tras la transición a implementaciones nativas de la nube, que han ampliado la superficie de ataque, permitiendo que adversarios accedan a interfaces que antes eran internas. Las errores de confianza implícita, denominados iTrue, se derivan de un patrón de confianza ciega entre los componentes de la red central, lo que, junto a debilidades en esas interfaces, puede ser aprovechado por actores externos para llevar a cabo actividades maliciosas.
Herramienta de detección iFinder
Para detectar estas iTrues y comprender sus implicaciones, el estudio ha desarrollado un sistema multigénico asistido por un modelo de lenguaje grande (LLM) llamado iFinder. Este sistema realiza tareas como resumir fallas conocidas, categorizarlas en patrones de detección y utilizarlas como base para descubrir nuevas iTrues en implementaciones de la red central. Algunos de los problemas identificados incluyen la falta de diligencia en la validación del formato de los mensajes, su semántica y la disponibilidad de recursos, ya que los componentes de la red optan por actuar ciegamente sobre los mensajes recibidos.
Proceso de eliminación de falsos positivos
En la fase siguiente, se eliminan alucinaciones y falsos positivos mediante una técnica innovadora de verificación cruzada de especificaciones de código. Posteriormente, se emplea un enfoque impulsado por LLM para generar exploits de prueba de concepto (PoC) para potenciales iTrues, refinándolos iterativamente al ejecutarlos contra las implementaciones de la red central y analizar los resultados. La eliminación de falsos positivos implica mapear un candidato iTrue al procedimiento de protocolo que implementa, verificando si se aplican las validaciones y los chequeos de recursos necesarios en el código.
Resultados del estudio
El análisis de las siete implementaciones de núcleos 4G y 5G de código abierto ha revelado un total de 84 vulnerabilidades previamente desconocidas, de las cuales 83 ya han sido confirmadas y 81 han recibido identificadores CVE. Algunas de estas fallas en los sistemas 5G parecen haber sido heredadas de sus homólogos de 4G, lo que indica que los riesgos de seguridad pueden trascender generaciones, y que la falta de adaptación de las implementaciones heredadas a los modernos puede generar nuevas preocupaciones no contempladas anteriormente.
Escenarios de ataque
Un ataque exitoso basado en las vulnerabilidades de iTrue para DoS y suplantación de sesión asume que el adversario puede obtener la dirección IP de los componentes de la red central, ya sea a partir de documentación pública, enumeración pasiva o escaneo activo. Este atacante podría estar remoto, es decir, fuera de la red central celular, o ser un Equipo de Usuario (UE) malicioso utilizado para conectarse a la red móvil, lo que implicaría la inyección de cargas útiles cuidadosamente elaboradas en el flujo de datos de subida.
Por ejemplo, en un escenario hipotético de ataque DoS contra Open5GS LTE, un atacante podría enviar mensajes GTPv2-C que desencadenen la vulnerabilidad al procesar mensajes de solicitud de creación de sesión GTPv2-C, provocando el colapso del plano de control del Gateway de Servicio (SGW-C). En el caso de la suplantación de sesión, un adversario en Internet podría enviar una solicitud de configuración de asociación PFCP al Función de Plano de Usuario (UPF), lo que permitiría al atacante tomar el control de la sesión del usuario objetivo.