ΠΠ½Π°Π»ΠΈΠ·ΡŠΡ‚ Π½Π° сигурността Π½Π° BusyBox Ρ€Π°Π·ΠΊΡ€ΠΈΠ²Π° 14 Π½Π΅Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»Π½ΠΈ уязвимости

Π˜Π·ΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ ΠΎΡ‚ Claroty ΠΈ JFrog ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Ρ…Π° Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΈΡ‚Π΅ ΠΎΡ‚ ΠΎΠ΄ΠΈΡ‚ Π½Π° сигурността Π½Π° ΠΏΠ°ΠΊΠ΅Ρ‚Π° BusyBox, ΡˆΠΈΡ€ΠΎΠΊΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ във Π²Π³Ρ€Π°Π΄Π΅Π½ΠΈ устройства ΠΈ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Ρ‰ Π½Π°Π±ΠΎΡ€ ΠΎΡ‚ стандартни UNIX ΠΏΠΎΠΌΠΎΡ‰Π½ΠΈ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΈ, ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈΡ€Π°Π½ΠΈ Π² Π΅Π΄ΠΈΠ½ изпълним Ρ„Π°ΠΉΠ». По Π²Ρ€Π΅ΠΌΠ΅ Π½Π° сканиранСто бяха ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½ΠΈ 14 уязвимости, ΠΊΠΎΠΈΡ‚ΠΎ Π²Π΅Ρ‡Π΅ бяха ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½ΠΈ Π² августовската вСрсия Π½Π° BusyBox 1.34. ΠŸΠΎΡ‡Ρ‚ΠΈ всички ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ са Π±Π΅Π·ΠΎΠ±ΠΈΠ΄Π½ΠΈ ΠΈ ΡΡŠΠΌΠ½ΠΈΡ‚Π΅Π»Π½ΠΈ ΠΎΡ‚ Π³Π»Π΅Π΄Π½Π° Ρ‚ΠΎΡ‡ΠΊΠ° Π½Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ ΠΏΡ€ΠΈ Ρ€Π΅Π°Π»Π½ΠΈ Π°Ρ‚Π°ΠΊΠΈ, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ изискват стартиранС Π½Π° ΠΏΠΎΠΌΠΎΡ‰Π½ΠΈ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΈ с Π°Ρ€Π³ΡƒΠΌΠ΅Π½Ρ‚ΠΈ, ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ΠΈ ΠΎΡ‚Π²ΡŠΠ½.

ΠžΡ‚Π΄Π΅Π»Π½Π° уязвимост Π΅ CVE-2021-42374, която Π²ΠΈ позволява Π΄Π° ΠΏΡ€Π΅Π΄ΠΈΠ·Π²ΠΈΠΊΠ°Ρ‚Π΅ ΠΎΡ‚ΠΊΠ°Π· Π½Π° услуга ΠΏΡ€ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° спСциално ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½ компрСсиран Ρ„Π°ΠΉΠ» с ΠΏΠΎΠΌΠΎΡ‰Π½Π°Ρ‚Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ° unlzma, Π° Π² случай Π½Π° асСмблиранС с ΠΎΠΏΡ†ΠΈΠΈΡ‚Π΅ CONFIG_FEATURE_SEAMLESS_LZMA, ΡΡŠΡ‰ΠΎ ΠΈ с Π΄Ρ€ΡƒΠ³ΠΈ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΈ Π½Π° BusyBox, Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ tar, Ρ€Π°Π·Π°Ρ€Ρ…ΠΈΠ²ΠΈΡ€Π°ΠΉΡ‚Π΅, rpm, dpkg, lzma ΠΈ man.

Уязвимости CVE-2021-42373, CVE-2021-42375, CVE-2021-42376 ΠΈ CVE-2021-42377 ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° причинят ΠΎΡ‚ΠΊΠ°Π· Π½Π° услуга, Π½ΠΎ изискват стартиранС Π½Π° ΠΏΠΎΠΌΠΎΡ‰Π½ΠΈΡ‚Π΅ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΈ man, ash ΠΈ hush с ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΈ, посочСни ΠΎΡ‚ нападатСля. Уязвимости CVE-2021-42378 Π΄ΠΎ CVE-2021-42386 засягат ΠΏΠΎΠΌΠΎΡ‰Π½Π°Ρ‚Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ° awk ΠΈ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»Π½ΠΎ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π°Ρ‚ Π΄ΠΎ изпълнСниС Π½Π° ΠΊΠΎΠ΄, Π½ΠΎ Π·Π° Ρ‚ΠΎΠ²Π° атакуващият трябва Π΄Π° Π³Π°Ρ€Π°Π½Ρ‚ΠΈΡ€Π°, Ρ‡Π΅ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ ΠΌΠΎΠ΄Π΅Π» сС изпълнява Π² awk (Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π΅ Π΄Π° стартиратС awk с ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ΠΈ Π΄Π°Π½Π½ΠΈ ΠΎΡ‚ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»).

ОсвСн Ρ‚ΠΎΠ²Π° ΠΌΠΎΠΆΠ΅Ρ‚Π΅ ΡΡŠΡ‰ΠΎ Π΄Π° Π·Π°Π±Π΅Π»Π΅ΠΆΠΈΡ‚Π΅ уязвимост (CVE-2021-43523) Π² Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠΈΡ‚Π΅ uclibc ΠΈ uclibc-ng, ΠΏΠΎΡ€Π°Π΄ΠΈ Ρ„Π°ΠΊΡ‚Π°, Ρ‡Π΅ ΠΏΡ€ΠΈ Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈΡ‚Π΅ gethostbyname(), getaddrinfo(), gethostbyaddr() ΠΈ getnameinfo(), ΠΈΠΌΠ΅Ρ‚ΠΎ Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½Π° Π½Π΅ Π΅ ΠΏΡ€ΠΎΠ²Π΅Ρ€Π΅Π½ΠΎ ΠΈ изчистСно ΠΈΠΌΠ΅, Π²ΡŠΡ€Π½Π°Ρ‚ΠΎ ΠΎΡ‚ DNS ΡΡŠΡ€Π²ΡŠΡ€Π°. НапримСр, Π² ΠΎΡ‚Π³ΠΎΠ²ΠΎΡ€ Π½Π° ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π° заявка Π·Π° Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π²Π°Π½Π΅, DNS ΡΡŠΡ€Π²ΡŠΡ€, ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€Π°Π½ ΠΎΡ‚ Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‰, ΠΌΠΎΠΆΠ΅ Π΄Π° Π²ΡŠΡ€Π½Π΅ хостовС ΠΊΠ°Ρ‚ΠΎ β€žalert('xss').attacker.com” ΠΈ Ρ‚Π΅ Ρ‰Π΅ Π±ΡŠΠ΄Π°Ρ‚ Π²ΡŠΡ€Π½Π°Ρ‚ΠΈ Π½Π΅ΠΏΡ€ΠΎΠΌΠ΅Π½Π΅Π½ΠΈ Π½Π° някоя ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ° Ρ‡Π΅ Π±Π΅Π· почистванС ΠΌΠΎΠΆΠ΅ Π΄Π° Π³ΠΈ ΠΏΠΎΠΊΠ°ΠΆΠ΅ Π² ΡƒΠ΅Π± интСрфСйса. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ бСшС ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½ Π² ΠΈΠ·Π΄Π°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° uclibc-ng 1.0.39 Ρ‡Ρ€Π΅Π· добавянС Π½Π° ΠΊΠΎΠ΄ Π·Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° корСктността Π½Π° Π²ΡŠΡ€Π½Π°Ρ‚ΠΈΡ‚Π΅ ΠΈΠΌΠ΅Π½Π° Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½ΠΈ, Ρ€Π΅Π°Π»ΠΈΠ·ΠΈΡ€Π°Π½ ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΎ Π½Π° Glibc.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€