🥇Nginx 1.19.0 väljaanne | ProHoster

Uurijad NCC Group'ist avalikustasid avanprojekti auditi tulemused Zephyr, arenduse reaalaja operatsioonisüsteemi (RTOS), mis on suunatud seadmete varustamisele, mis vastavad "Asjade Interneti" (IoT, Internet of Things) kontseptsioonile. Ahnuditi käigus tuvastati 25 haavatavust Zephyris ja 1 haavatavus MCUbootis. Zephyri arendust viib läbi ka Intel.

Kokku tuvastati 6 haavatavust võrgualases kihis, 4 - tuumas, 2 - käsurea tõlkes, 5 süsteemi kutsete töötlejates, 5 USB-alamsüsteemis ja 3 uusima tarkvara uuendamise mehhanismis. Kahest probleemist määrati kriitiline ohtude tase, kahest - kõrge, 9 mõõdukas, 9 - madal ja 4 - arvesse võtmise jaoks. Kriitilised probleemid puudutavad IPv4 kihti ja MQTT parsi, ohtlikud - USB mass-storage ja USB DFU draivereid. Teabe avalikustamise ajal olid parandused ette valmistatud vaid 15 kõige ohtlikuma haavatavuse jaoks, paranduseta probleemid, mis viivad teenuste katkestamiseni või on seotud südamiku täiendava kaitse mehhanismide puudujääkidega.

IPv4 kihi tuvastati kaugelt ekspluateeritav haavatavus, mis põhjustab mälu kahjustumist teatavasti muudetud ICMP-pakettide töötlemisel. Veel üks tõsine probleem leiti MQTT protokolli parsinud, mis tuleneb väljakutsuva väljakutse puudumisest ja võib viia koodi kaugemale käivitamiseni. Vähem ohtlikud probleemid, mis põhjustavad teenuste katkestamist, leiti IPv6 kihist ja CoAP protokolli rakendamisest.

Ülejäänud probleemid võivad olla kohapeal ekspluateeritavad teenuste katkestamise või tuumakoodi käivitamise jaoks. Enamik neist haavatavustest on seotud süsteemi kutsete argumentide kontrollimise puudumisega, mis võib viia tuuma suvaliste mälualade kirjutamise ja lugemise. Probleemid hõlmavad ka otse süsteemi kutsete töötlemise koodi - pöördumine negatiivse süsteemi kutse numbri poole viib täisarvu ületamiseni. Südamikus on samuti tuvastatud probleemid ASLR (aadressiruumi randomiseerimise) kaitse rakendamise ja meetodi kanarakkude paigaldamise mehhanismi tõhususe puudumisega.

Paljusid probleeme mõjutavad USB-stek ja eraldi draiverid. Näiteks USB mass storage probleem võimaldab põhjustada mälupuhvri ülevoolu ja täita koodi tuumatasemel, kui seade on ühendatud ründaja kontrolli all olevasse USB-hosti. USB DFU haavatavus, draiver, mis laadib uut püsivara USB kaudu, võimaldab laadida muudetud püsivara pilti mikrokontrolleri sisemisse Flash'i ilma krüpteerimiseta ja mööda minna kaitstud käivitamise režiimist, mis kontrollib komponente digitaalse allkirjaga. Lisaks on uuritud avatud buuteri koodi. MCUboot, milles leiti üks mitteohtlik haavatavus,
mis võib põhjustada mälupuhvri ülevoolu SMP (Simple Management Protocol) protokolli kasutamisel üle UART-i.

Meenutame, et Zephyris on kõigil protsessidel ainult üks globaalne jagatud virtuaalne aadressiruum (SASOS, Single Address Space Operating System). Rakendusele spetsiifiline kood kombineeritakse rakendusele kohandatud tuumaga ja moodustab monoliitse käitamiseks mõeldud faili, mis laaditakse ja käivitatakse konkreetsel varustusel. Kõik süsteemiressursid määratakse kompileerimise etapis, mis vähendab koodi suurust ja suurendab jõudlust. Süsteemipildi võivad kuuluda vaid need tuuma funktsioonid, mis on vajalikud rakenduse täitmiseks.

Tuleb märkida, et Zephyri peamisteks omadusteks on mainitakse arendamine turvalisust silmas pidades. Kinnitakse, et kõik arendusastmed läbivad kohustuslikud koodi turvalisuse kinnitamise etapid: fuzzing-testimine, staatiline analüüs, sissetungi katsetamine, koodi ülevaatus, tagurpidi juurdepääsude analüüs ja ohu modelleerimine.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster