Die Sicherheitsanalyse des BusyBox-Pakets hat 14 unbedeutende Schwachstellen aufgedeckt.

Forscher von Claroty und JFrog haben die Ergebnisse eines Sicherheitsaudits des BusyBox-Pakets veröffentlicht, das weit verbreitet in eingebetteten Geräten genutzt wird und eine Reihe standardmäßiger UNIX-Dienstprogramme in einer einzigen ausführbaren Datei anbietet. Im Rahmen der Prüfung wurden 14 Schwachstellen entdeckt, die bereits im August-Release von BusyBox 1.34 behoben wurden. Nahezu alle Probleme sind harmlos und fragwürdig im Hinblick auf ihren Einsatz in realen Angriffen, da sie die Ausführung von Dienstprogrammen mit extern übergebenen Argumenten erfordern.

Besonders hervorzuheben ist die Schwachstelle CVE-2021-42374, die einen Denial-of-Service-Angriff bei der Verarbeitung einer speziell gestalteten komprimierten Datei durch das Dienstprogramm unlzma ermöglicht; im Fall einer Konfiguration mit den Optionen CONFIG_FEATURE_SEAMLESS_LZMA auch durch andere Komponenten von BusyBox, einschließlich tar, unzip, rpm, dpkg, lzma und man.

Die Schwachstellen CVE-2021-42373, CVE-2021-42375, CVE-2021-42376 und CVE-2021-42377 verursachen ebenfalls einen Denial-of-Service, erfordern jedoch die Ausführung der Dienstprogramme man, ash und hush mit vom Angreifer vorgegebenen Parametern. Die Schwachstellen von CVE-2021-42378 bis CVE-2021-42386 betreffen das Dienstprogramm awk und können potenziell zur Ausführung von Code führen; dafür muss der Angreifer jedoch erreichen, dass in awk ein bestimmtes Muster ausgeführt wird (awk muss mit einem von ihm erhaltenen Datenstring als erstem Befehlszeilenargument ausgeführt werden).

Zusätzlich kann die Schwachstelle (CVE-2021-43523) in den Bibliotheken uclibc und uclibc-ng angemerkt werden, die darauf zurückzuführen ist, dass bei Aufrufen der Funktionen gethostbyname(), getaddrinfo(), gethostbyaddr() und getnameinfo() keine Überprüfung und Bereinigung des von dem DNS-Server zurückgegebenen Domänennamens erfolgt. Beispielsweise kann ein bösartiger DNS-Server als Antwort auf eine bestimmte Auflösungsanfrage Hosts wie „.attacker.com“ zurückgeben, die in unveränderter Form an ein Programm zurückgegeben werden, das sie ohne Bereinigung in seinem Web-Interface anzeigen könnte. Das Problem wurde im Release von uclibc-ng 1.0.39 durch das Hinzufügen von Code zur Überprüfung der Richtigkeit der Rückgaben behoben. Domainnamen, das anhand von Glibc implementiert wurde.

Quelle: opennet.ru

60GB SSD 8Gb DDR4