L'analyse de sécurité du paquet BusyBox a révélé 14 vulnérabilités non significatives.

Des chercheurs des entreprises Claroty et JFrog ont publiĂ© les rĂ©sultats d'un audit de sĂ©curitĂ© du package BusyBox, largement utilisĂ© dans les dispositifs embarquĂ©s et offrant un ensemble d'outils UNIX standards sous la forme d'un seul exĂ©cutable. Au cours de l'Ă©valuation, 14 vulnĂ©rabilitĂ©s ont Ă©tĂ© identifiĂ©es, qui ont dĂ©jĂ  Ă©tĂ© corrigĂ©es dans la version d'aoĂ»t de BusyBox 1.34. Presque tous les problĂšmes sont bĂ©nins et peu probables d'ĂȘtre exploitĂ©s dans des attaques rĂ©elles, car ils nĂ©cessitent l'exĂ©cution d'outils avec des arguments fournis de l'extĂ©rieur.

Une vulnérabilité distincte, CVE-2021-42374, permet de provoquer un déni de service lors du traitement d'un fichier compressé spécialement conçu par l'outil unlzma, et en cas de compilation avec l'option CONFIG_FEATURE_SEAMLESS_LZMA, également par d'autres composants de BusyBox, y compris tar, unzip, rpm, dpkg, lzma et man.

Les vulnérabilités CVE-2021-42373, CVE-2021-42375, CVE-2021-42376 et CVE-2021-42377 permettent de provoquer un déni de service, mais nécessitent l'exécution des outils man, ash et hush avec des paramÚtres définis par l'attaquant. Les vulnérabilités de CVE-2021-42378 à CVE-2021-42386 concernent l'outil awk et pourraient potentiellement permettre l'exécution de code, mais l'attaquant doit parvenir à l'exécution d'un certain modÚle dans awk (il est nécessaire d'exécuter awk en transmettant en premier argument des données obtenues de l'attaquant).

De plus, on peut également noter la vulnérabilité (CVE-2021-43523) dans les bibliothÚques uclibc et uclibc-ng, en raison du fait qu'en appelant les fonctions gethostbyname(), getaddrinfo(), gethostbyaddr() et getnameinfo(), il n'y a pas de vérification et de nettoyage du nom de domaine retourné par le serveur DNS. Par exemple, en réponse à une certaine demande de résolution, un serveur DNS contrÎlé par un attaquant peut renvoyer des hÎtes du type ".attacker.com" et ils seront retournés tels quels à un programme qui, sans nettoyage, pourrait les afficher dans son interface web. Le problÚme a été résolu dans la version uclibc-ng 1.0.39 par l'ajout d'un code pour vérifier la validité des réponses. complets, implémenté par analogie avec Glibc.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster