Arendatavas OpenWrt projekti ASU (Attended SysUpgrade) tööriistade kogumis on tuvastatud kriitilised haavatavused (CVE-2024-54143), mis vĂ”imaldavad kompromiteerida ehitusartefakte, mida levitatakse teenuse sysupgrade.openwrt.org kaudu vĂ”i kolmandate osapoolte ASU-serverite kaudu, ja saavutada rĂŒndaja modifitseeritud pildifirmade paigaldamine kasutajate sĂŒsteemides, kes kasutavad pĂŒsivara uuendamiseks 'attended upgrade' reĆŸiimi lĂ€bi veebiliidese selector.openwrt.org vĂ”i kĂ€sureatööriistaga attended.sysupgrade.
RĂŒnnaku edukaks lĂ€biviimiseks piisab rĂŒndajast, kui ta saadab taotluse ASU-serveris rajamise koostamiseks (taolisi taotlusi vĂ”ib iga kasutaja saata autentimiseta). Erilised paketilistid manipuleerimise kaudu vĂ”ib rĂŒndaja korraldada eelnevalt genereeritud pahatahtlike piltide saatmise vastuseks teiste kasutajate seaduslikele kokkupuute taotlustele.
ASU teenus kasutatakse OpenWrt-s firmware uuenduste loomisel ja installimisel, kaotamata olemasolevaid seadistusi ja kasutaja poolt installitud pakette. Kasutaja saadab lĂ€bi veebiliidese vĂ”i kĂ€surea tööriistade uuendatud firmware'i pildi loomise soovi, mĂ€rkides oma sĂŒsteemis installitud paketid. MĂ”ne aja pĂ€rast loob ASU server pildi, mis vastab tellitud sisule, pĂ€rast mida kasutaja laadib selle alla ja installib oma seadmesse. TĂ€iendavalt on saadaval valik, mis vĂ”imaldab salvestada olemasolevad seadistused uuendatud firmware'i sisse.
Kasutajate pĂ€ringute töötlemise eest vastutab ASU Server, mis kĂ€ivitab automaatse firmware'i piltide koostamise ImageBuilder tööriista abil ning toetab ka eelnevalt ettevalmistatud koostiste vahemĂ€lu. Kui kasutaja on tellinud pildi, mis on juba varem koostatud ja serveril on endiselt asjakohane, siis sĂŒsteem annab kohe olemasoleva pildi vahemĂ€lust ilma koostamisprotsessi kĂ€ivitamata.
RĂŒnnaku kĂ€itumine sai vĂ”imalikuks tĂ€nu kahele haavatavusele:
- Viga build_reques.py töötlijast Imagebuilder'i komplektis vĂ”imaldab rĂŒnnakul vastavalt bakalaureuse- ja magistriĂ”pingutele sisestada enda kĂ€ske tootmisprotsessi, edastades kasutajalt spetsiaalselt koostatud paketinimesid. Viga tuleneb puudulikest kontrollidest erimĂ€rkide osas paketinimedes enne nende kasutamist utiliidi make argumentides. Kasutades seda haavatavust, suudab rĂŒndaja serverisse luua pahatahtlikke pĂŒsivusi, mis on Ă”igesti allkirjastatud koostamisvĂ”tmega.
- Viga util.py raamatukogus tuleneb asjaolust, et SHA-256 rĂ€si, mida kasutatakse valmis pĂŒsivuste olemasolu kontrollimiseks vahemĂ€lus, kĂ€rbiti 12 mĂ€rgini, mis vĂ€hendas oluliselt entropiat ja vĂ”imaldas kolleege vĂ€lja töötada pahatahtliku pĂŒsivuse, mille rĂ€si on sama, mis legitiimne. Koos Imagebuilder'i haavatavusega vĂ”is rĂŒndaja kasutada rĂ€site probleemi ASU Server'i vahemĂ€lu "saastamiseks" pahatahtlikud pĂŒsivused, mis edastatakse tavaliste kasutajate pĂ€ringutele.
Muudatus, mis vĂ”imaldas rĂŒnnaku teostamist, tehti 8. juulil. Probleem lahendati 4. detsembril. ASU teenuse toimimise tagamiseks kasutati eraldi serveritesse, mis ei kattunud projekti peamiste ehitussĂŒsteemidega, eraldatud OpenWrt Buildbot'ist ja ilma juurdepÀÀsuta sellistele konfidentsiaalsetele ressurssidele nagu SSH-vĂ”tmed ja digitaalse allkirja genereerimiseks vajalikud sertifikaadid.
Tööstuse esindajate vĂ€itel ei leidnud OpenWrt arendajad projekti infrastruktuuri kompromiteerimise jĂ€lgi, kuid ettevaatusabinĂ”una reinstalleeriti alates nullist sĂŒsteemid, kus olid haavatavad komponendid. Probleem ei mĂ”jutanud ametlikke pilte, mida levitatakse saidil downloads.openwrt.org, ning ehituste logide analĂŒĂŒsimisel ei leitud mingeid tĂ”endeid pahatahtlike pĂ€ringute saatmise kohta. Samuti, kuna ASU serverites toimub automaatne vanade ehituste puhastamine 7 pĂ€eva pĂ€rast, osutus vana ehituste auditeerimine vĂ”imatuks.
OpenWrt infrastruktuuri kaudu kahjulike piltide levitamise tĂ”enĂ€osus, kasutades tuvastatud haavatavusi, on OpenWrt esindajate hinnangul peaaegu null, kuid ASU kasutajatele soovitatakse oma seadmetes OpenWrt pĂŒsivara uuendada sama versiooni peale.
Allikas: opennet.ru
