Haavatavused, mis võimaldavad asendada pildid ja käivitada koodi OpenWrt projekti ASU-serverites.

Arendatavas OpenWrt projekti ASU (Attended SysUpgrade) tööriistade kogumis on tuvastatud kriitilised haavatavused (CVE-2024-54143), mis võimaldavad kompromiteerida ehitusartefakte, mida levitatakse teenuse sysupgrade.openwrt.org kaudu või kolmandate osapoolte ASU-serverite kaudu, ja saavutada ründaja modifitseeritud pildifirmade paigaldamine kasutajate süsteemides, kes kasutavad püsivara uuendamiseks 'attended upgrade' režiimi läbi veebiliidese selector.openwrt.org või käsureatööriistaga attended.sysupgrade.

Rünnaku edukaks läbiviimiseks piisab ründajast, kui ta saadab taotluse ASU-serveris rajamise koostamiseks (taolisi taotlusi võib iga kasutaja saata autentimiseta). Erilised paketilistid manipuleerimise kaudu võib ründaja korraldada eelnevalt genereeritud pahatahtlike piltide saatmise vastuseks teiste kasutajate seaduslikele kokkupuute taotlustele.

ASU teenus kasutatakse OpenWrt-s firmware uuenduste loomisel ja installimisel, kaotamata olemasolevaid seadistusi ja kasutaja poolt installitud pakette. Kasutaja saadab läbi veebiliidese või käsurea tööriistade uuendatud firmware'i pildi loomise soovi, märkides oma süsteemis installitud paketid. Mõne aja pärast loob ASU server pildi, mis vastab tellitud sisule, pärast mida kasutaja laadib selle alla ja installib oma seadmesse. Täiendavalt on saadaval valik, mis võimaldab salvestada olemasolevad seadistused uuendatud firmware'i sisse.

Kasutajate päringute töötlemise eest vastutab ASU Server, mis käivitab automaatse firmware'i piltide koostamise ImageBuilder tööriista abil ning toetab ka eelnevalt ettevalmistatud koostiste vahemälu. Kui kasutaja on tellinud pildi, mis on juba varem koostatud ja serveril on endiselt asjakohane, siis süsteem annab kohe olemasoleva pildi vahemälust ilma koostamisprotsessi käivitamata.

Rünnaku käitumine sai võimalikuks tänu kahele haavatavusele:

  • Viga build_reques.py töötlijast Imagebuilder'i komplektis võimaldab rünnakul vastavalt bakalaureuse- ja magistriõpingutele sisestada enda käske tootmisprotsessi, edastades kasutajalt spetsiaalselt koostatud paketinimesid. Viga tuleneb puudulikest kontrollidest erimärkide osas paketinimedes enne nende kasutamist utiliidi make argumentides. Kasutades seda haavatavust, suudab ründaja serverisse luua pahatahtlikke püsivusi, mis on õigesti allkirjastatud koostamisvõtmega.
  • Viga util.py raamatukogus tuleneb asjaolust, et SHA-256 räsi, mida kasutatakse valmis püsivuste olemasolu kontrollimiseks vahemälus, kärbiti 12 märgini, mis vähendas oluliselt entropiat ja võimaldas kolleege välja töötada pahatahtliku püsivuse, mille räsi on sama, mis legitiimne. Koos Imagebuilder'i haavatavusega võis ründaja kasutada räsite probleemi ASU Server'i vahemälu "saastamiseks" pahatahtlikud püsivused, mis edastatakse tavaliste kasutajate päringutele.

Muudatus, mis võimaldas rünnaku teostamist, tehti 8. juulil. Probleem lahendati 4. detsembril. ASU teenuse toimimise tagamiseks kasutati eraldi serverid, mis ei kattunud projekti peamiste ehitussüsteemidega, eraldatud OpenWrt Buildbot'ist ja ilma juurdepääsuta sellistele konfidentsiaalsetele ressurssidele nagu SSH-võtmed ja digitaalse allkirja genereerimiseks vajalikud sertifikaadid.

Tööstuse esindajate väitel ei leidnud OpenWrt arendajad projekti infrastruktuuri kompromiteerimise jälgi, kuid ettevaatusabinõuna reinstalleeriti alates nullist süsteemid, kus olid haavatavad komponendid. Probleem ei mõjutanud ametlikke pilte, mida levitatakse saidil downloads.openwrt.org, ning ehituste logide analüüsimisel ei leitud mingeid tõendeid pahatahtlike päringute saatmise kohta. Samuti, kuna ASU serverites toimub automaatne vanade ehituste puhastamine 7 päeva pärast, osutus vana ehituste auditeerimine võimatuks.

OpenWrt infrastruktuuri kaudu kahjulike piltide levitamise tõenäosus, kasutades tuvastatud haavatavusi, on OpenWrt esindajate hinnangul peaaegu null, kuid ASU kasutajatele soovitatakse oma seadmetes OpenWrt püsivara uuendada sama versiooni peale.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster