Der Code des Sicherheitsanalysators für Firmware FwAnalyzer wurde veröffentlicht.

Das Unternehmen Cruise, das auf Technologien für das automatisierte Fahren spezialisiert ist, hat Originaltexte des Projekts FwAnalyzer, das Werkzeuge zur Analyse von Linux-basierten Firmware-Images und zur Identifizierung von potenziellen Sicherheitsanfälligkeiten und Datenlecks bereitstellt. Der Code ist in Go geschrieben und wird verbreitet unter der Apache 2.0 Lizenz.

unterstützt die Analyse von Images, die die Dateisysteme ext2/3/4, FAT/VFat, SquashFS und UBIFS verwenden. Zum Entpacken des Images werden standardmäßige Tools wie e2tools, mtools, squashfs-tools und ubi_reader verwendet. FwAnalyzer extrahiert einen Verzeichnisbaum aus dem Image und bewertet den Inhalt basierend auf einer Reihe von Regeln. Die Regeln können an Metadaten des Dateisystems, den Dateitypen und den Inhalt gebunden werden. Das Ergebnis wird in einem JSON-Format ausgegeben, das die aus der Firmware extrahierten Informationen zusammenfasst und Warnhinweise sowie eine Liste von Dateien bereitstellt, die den verarbeiteten Regeln nicht entsprechen.

Es wird die Überprüfung der Zugriffsrechte auf Dateien und Verzeichnisse unterstützt (z. B. wird der Zugriff für alle auf Schreib- und falsche UID/GID-Zuweisungen ermittelt), die Anwesenheit von ausführbaren Dateien mit dem SUID-Flag sowie die Nutzung von SELinux-Labels wird bestimmt, vergessene Verschlüsselungsschlüssel und potenziell gefährliche Dateien werden identifiziert. Im Inhalt werden hinterlassene Ingenieurpasswörter und Debugging-Daten hervorgehoben, Versionsinformationen werden extrahiert, eine Feststellung/Überprüfung der Inhalte anhand von SHA-256-Hashes wird durchgeführt und eine Suche unter Verwendung statischer Masken und regulärer Ausdrücke wird ermöglicht. Externe Analyse-Skripte können an bestimmte Dateitypen gebunden werden. Für Android-basierte Firmwares werden die Build-Parameter bestimmt (z. B. die Nutzung des Modus ro.secure=1, der Status von ro.build.type und die Aktivierung von SELinux).

FwAnalyzer kann zur vereinfachten Analyse von Sicherheitsproblemen in fremden Firmwares verwendet werden, hat aber hauptsächlich die Aufgabe, die Qualität der eigenen Firmwares oder von durch externe Anbieter vertraglich gelieferten zu kontrollieren. Die Regeln von FwAnalyzer ermöglichen es, eine genaue Spezifikation des Firmware-Zustands zu erstellen und inakzeptable Abweichungen wie falsche Zugriffsrechte oder das Hinterlassen von geheimen Schlüsseln und Debugging-Code zu identifizieren (z. B. wird bei einer Überprüfung vermieden, dass vergessen wird, das während der Testphase verwendete SSH-Server, vordefiniertes Ingenieurpasswort, verfügbar Zugriff auf /etc/config/shadow oder vergessene Schlüssel Bildung einer digitalen Signatur).

Der Code des Sicherheitsanalysators für Firmware FwAnalyzer wurde veröffentlicht.

Quelle: opennet.ru

60GB SSD 8Gb DDR4