Investigadores informan 84 fallos en los núcleos 4G y 5G, incluido un fallo de secuestro de sesión ~ Segu-Info

Un estudio académico ha revelado una amplia gama de vulnerabilidades de
seguridad que afectan a las redes centrales 4G y 5G. De ser explotadas con
éxito, podrían desencadenar ataques de denegación de servicio (DoS) e incluso
el secuestro de sesiones, permitiendo a un atacante tomar el control de la
sesión de red de un usuario.

Los hallazgos fueron publicados por un grupo de investigadores de la
Universidad Tecnológica de Nanyang en Singapur en un
artículo
titulado «Comprensión de los errores de confianza implícitos en las redes
centrales de operadores mediante el descubrimiento y análisis de fallos
multiagente».

El estudio ha descubierto docenas de vulnerabilidades en las interfaces de
señalización de las redes centrales LTE/5G, y abarca específicamente dos
implementaciones LTE (Open5GS y OpenAirInterface) y cinco implementaciones 5G
(Open5GS, free5GC, OpenAirInterface, SD-Core y eUPF) en dos protocolos de
señalización centrales: el Protocolo de Control de Túnel GPRS (GTP-C) y el Protocolo de Control de Reenvío de Paquetes (PFCP).

«Nuestra investigación revela que estas vulnerabilidades comparten una
única causa raíz recurrente: la confianza implícita entre las funciones
centrales de la red. Estas vulnerabilidades están presentes en los núcleos
LTE/5G de código abierto ampliamente utilizados, tanto en plataformas de
investigación como en implementaciones comerciales»
, afirmaron los investigadores.

Si bien las redes centrales celulares (CN) históricamente han incorporado el
aislamiento físico para garantizar que las interfaces entre las funciones
centrales operen dentro de una zona de confianza, la transición a
implementaciones nativas de la nube ha debilitado el modelo de confianza y
ampliado la superficie de ataque, permitiendo a los atacantes acceder
potencialmente a interfaces que antes eran internas.

Los investigadores indicaron haber encontrado un patrón de confianza ciega
entre los componentes de la red central, que, junto con las debilidades en
dichas interfaces, puede ser explotado por un agente externo para llevar a
cabo actividades maliciosas, como ataques de denegación de servicio (DoS) y
secuestro de sesión, cuando estas interfaces se vuelven accesibles a través de
internet. Estos errores han sido denominados errores de confianza implícita
(iTrue).

Para detectar mejor estas vulnerabilidades y comprender sus consecuencias, el
estudio implicó el desarrollo de un sistema multiagente asistido por un modelo
de lenguaje (LLM) de gran tamaño, denominado
iFinder, que realiza una serie de tareas: resumir fallos conocidos, categorizarlos
en patrones de detección y utilizarlos como base para descubrir nuevas
vulnerabilidades en las implementaciones de redes de comunicación.

Algunas de las debilidades identificadas señalan una falta de diligencia
debida en la validación del formato y la semántica de los mensajes, así como
en la disponibilidad de recursos, lo que lleva a que los componentes de la red
de comunicación actúen sin criterio alguno en función de los mensajes
recibidos de sus pares internos.

En la siguiente fase, se eliminan las alucinaciones y los falsos positivos
mediante una novedosa técnica de verificación cruzada de especificaciones de
código. Posteriormente, se utiliza un enfoque basado en LLM para generar
exploits de prueba de concepto (PoC) para posibles iTrues y refinarlos
iterativamente ejecutándolos contra implementaciones de CN y analizando los
resultados.

Según los investigadores, la eliminación de falsos positivos implica mapear un
candidato a iTrue al procedimiento de protocolo que implementa y verificar si
las validaciones y comprobaciones de recursos necesarias se aplican realmente
en el código fuente.

La ejecución del agente contra las siete implementaciones de CN de código
abierto 4G y 5G mencionadas anteriormente ha descubierto 84 vulnerabilidades
previamente desconocidas, de las cuales 83 ya han sido confirmadas y a 81 se
les han asignado identificadores CVE.

Se dice que algunas de las deficiencias de iTrue en los sistemas 5G se
heredaron de sus homólogos 4G, lo que indica cómo los riesgos de seguridad
pueden saltar de una generación a otra y cómo la falta de adaptación de los
sistemas heredados a las implementaciones modernas puede generar nuevas
preocupaciones que no se habían tenido en cuenta anteriormente.

Dicho esto, los ataques exitosos basados ​​en las vulnerabilidades de
denegación de servicio (DoS) y secuestro de sesión de iTrue presuponen que el
adversario puede obtener la dirección IP de los componentes de la red central,
por ejemplo, a partir de documentación pública, enumeración pasiva o escaneo
activo, además de tener acceso a las interfaces internas de la red central y
enviar mensajes PFCP y GTP-C arbitrarios, violando el modelo de confianza
mediante la explotación de configuraciones incorrectas en la implementación en
la nube.

Este atacante podría ser remoto (es decir, estar ubicado fuera de la red
central celular) o un equipo de usuario (UE) malicioso utilizado para
conectarse a una red móvil. En este último caso, se inyectan cargas útiles
cuidadosamente diseñadas en el flujo de datos de enlace ascendente.

«Al explotar el túnel de protocolo y el puenteo de límites de red, el
atacante introduce mensajes PFCP o GTP-C diseñados dentro de mensajes GTP-U,
de modo que, en ausencia de una estricta aplicación de límites, estos cruzan
el límite y son entregados y analizados por los componentes de la red
central»
, explicaron los investigadores.

En un hipotético escenario de ataque DoS contra Open5GS LTE, un atacante puede
enviar mensajes GTPv2-C para activar la vulnerabilidad al analizar los
mensajes de solicitud de creación de sesión GTPv2-C, lo que provoca la caída
del plano de control de la puerta de enlace de servicio (SGW-C). En cuanto al secuestro de sesión, un atacante puede realizar la siguiente
secuencia de acciones:

  • El atacante envía una solicitud de configuración de asociación PFCP a la
    función del plano de usuario (UPF).
  • El UE víctima inicia una conexión, lo que provoca que la SMF envíe una
    solicitud de establecimiento de sesión PFCP a la UPF.
  • El atacante emite entonces una solicitud de modificación de sesión PFCP que
    reutiliza el ID de la regla de detección de paquetes (PDR) de la víctima con
    un valor de precedencia inferior (mayor prioridad) y lo vincula a una regla
    de acción de reenvío (FAR) maliciosa.
  • La UPF admite la PDR duplicada y ordena las PDR por precedencia, colocando
    la regla maliciosa por delante de la legítima. Durante el procesamiento de
    paquetes, la UPF identifica primero la solicitud de modificación de paquetes
    (PDR) maliciosa y establece un nuevo túnel de reenvío entre la UPF y el
    atacante.
  • El tráfico de enlace ascendente de la víctima se reenvía al atacante en
    lugar de a internet.

«En términos generales, esta vulnerabilidad permite a un atacante inyectar
una solicitud de modificación de sesión PFCP, lo que provoca que la función
del plano de usuario (UPF) reenvíe el tráfico de enlace ascendente del
equipo de usuario (UE) de la víctima al atacante»
, señalaron los investigadores.

La vulnerabilidad de secuestro de sesión se ha descubierto en dos redes
centrales 5G comerciales reales. Un proveedor, Dotouch, ya ha solucionado el
defecto en XproUPF (CVE-2026-8233, CVSS: 4.6). El segundo proveedor comercial de 5GC, un importante operador
5G cuyo nombre no se ha revelado, aún se encuentra en proceso de remediación.

«El número cada vez mayor de vulnerabilidades demuestra que no se trata de
una pequeña colección de errores de implementación aislados, sino de un
problema de seguridad más amplio y constante que requiere la atención
urgente de los proveedores y operadores de red»
, dijo Ziyu Lin, uno de los autores del estudio.

Fuente:
THN


Ver fuente

Related Post