Claroty ja JFrog'i teadlased avaldasid BusyBoxi, laialdaselt kasutatava paketi, turvaauditi tulemused, mis pakub komplekti standardseid UNIX-i utiliite ĂŒhe tĂ€itmise failina. Kontrollimise kĂ€igus tuvastati 14 haavatavust, mis on juba lahendatud BusyBoxi 1.34 augustikuu vĂ€ljalaskeversioonis. Peaaegu kĂ”ik probleemid on ohutud ja kaheldavad, kui need on rakendatud reaalsetes rĂŒnnakutes, kuna nad nĂ”uavad utiliitide kĂ€ivitamist vĂ€liselt saadud argumentidega.
Eraldi mÀrgitakse haavatavus CVE-2021-42374, mis vÔimaldab teenuse kÀttesaamatust, kui kÀsitletakse spetsiaalselt vormindatud kompakti faili utiliidi unlzma abil, ja kui see on koostatud valikuga CONFIG_FEATURE_SEAMLESS_LZMA, siis ka teiste BusyBoxi komponentide, sealhulgas tar, unzip, rpm, dpkg, lzma ja man kaudu.
Haavatavused CVE-2021-42373, CVE-2021-42375, CVE-2021-42376 ja CVE-2021-42377 vĂ”imaldavad teenuse kĂ€ttesaamatust, kuid nĂ”uavad utiliitide man, ash ja hush kĂ€ivitamist rĂŒndajate mÀÀratud parameetritega. Haavatavused CVE-2021-42378 kuni CVE-2021-42386 mĂ”jutavad awk utiliiti ja vĂ”ivad potentsiaalselt vĂ”imaldada koodi tĂ€itmist, kuid selleks peab rĂŒndaja saavutama awk-s mÀÀratud mustri tĂ€itmise (on vajalik kĂ€ivitada awk, edastades esimeses argumentides rĂŒndajalt saadud andmed).
Lisaks vĂ”ib mĂ€rkida haavatavust (CVE-2021-43523) uclibc ja uclibc-ng teekides, mis on seotud sellega, et funktsioonidele gethostbyname(), getaddrinfo(), gethostbyaddr() ja getnameinfo() pöördumise korral ei kontrollita ja puhastata DNS-serveri tagastatud domeeninime. NĂ€iteks vĂ”ib vastuseks teatud resolvimise pĂ€ringule tagasi anda rĂŒndaja kontrolli all oleva DNS-serveri hostid nagu ".attacker.com", mis tagastatakse mingile programmile muutumatuna ja mis vĂ”ib ilma puhastamata kuvada need oma veebiliideses. Probleem lahendati uclibc-ng 1.0.39 vĂ€ljaande kaudu, lisades tagastatavate tulemuste kontrollimiseks koodi. domeeninime, mis on ellu viidud Glibci sarnase meetodiga.
Allikas: opennet.ru
