Ettevõtete Claroty ja JFrog teadlased avaldasid BusyBoxi, laialdaselt kasutatava paketi, turvaauditi tulemused, mis pakub komplekti standardseid UNIXi utiliite ühes täitmisfailis. Kontrollimise käigus tuvastati 14 haavatavust, mis on juba parandatud BusyBoxi 1.34 augusti versioonis. Peaaegu kõik probleemid on mittesoovitavad ja küsitavad, kui arvestada nende kasutamist reaalses rünnakus, kuna need nõuavad utiliitide käivitamist väliste argumentidega.
Eraldi välja tuuakse haavatavus CVE-2021-42374, mis võimaldab teenuse katkestamist spetsiaalselt vormindatud kompressitud faili töötlemisel utiliidiga unlzma, ning juhul, kui on kokku pandud CONFIG_FEATURE_SEAMLESS_LZMA valikutega, ka teiste BusyBoxi komponentidega, sealhulgas tar, unzip, rpm, dpkg, lzma ja man.
CVE-2021-42373, CVE-2021-42375, CVE-2021-42376 ja CVE-2021-42377 haavatavused võivad põhjustada teenuse katkestamise, kuid nõuavad, et ründaja käivitaks utiliidid man, ash ja hush, millega on seotud ründaja määratud parameetrid. Haavatavused, mis on nimetatud CVE-2021-42378 kuni CVE-2021-42386, mõjutavad utiliiti awk ja võivad potentsiaalselt viia koodi käivitamiseni, kuid selleks peab ründaja saavutama awk-s teatud mustri täitmise (awk tuleb käivitada, edastades esimeses argumendis käsureal andmed, mis on saadud ründajalt).
Lisaks võib märkida haavatavust (CVE-2021-43523) uclibc ja uclibc-ng teekides, mille tõttu ei kontrollita ega puhastata DNS-serveri tagastatud domeeninime, kui kõnetatakse funktsioone gethostbyname(), getaddrinfo(), gethostbyaddr() ja getnameinfo(). Näiteks võib ründaja kontrolli all olev DNS-server tagastada teatud lahendamise päringule vastuseks hostid nagu ".attacker.com" ja need tagastatakse muutumatuna mõnele programmile, mis võib neid puhastamata kuvada veebiliideses. Probleem on lahendatud uclibc-ng 1.0.39 väljaandes, lisades koodi tagastatud andmete kontrollimiseks. domeeninimesid, mis loodud Glibc sarnasel põhimõttel.
Allikas: opennet.ru
