Mise à jour d'OpenWrt 19.07.1 corrigeant une vulnérabilité permettant une substitution des paquets

Des versions correctrices de la distribution OpenWrt ont été publiées 18.06.7 et 19.07.1, dans lesquelles a été corrigé vulnérabilité critique (CVE-2020-7982) dans le gestionnaire de paquets opkg, permettant de réaliser une attaque MITM et de manipuler le contenu du paquet téléchargé depuis le dépôt. En raison d'une erreur dans le code de vérification des sommes de contrôle, un attaquant peut créer des conditions dans lesquelles les sommes de contrôle SHA-256, présentes dans l'index des paquets protégé par une signature numérique, seront ignorées, ce qui permet de contourner les mécanismes de vérification de l'intégrité des ressources ipk téléchargées.

Le problème apparaît depuis février 2017, après d'ajouter le code pour ignorer les espaces initiaux avant la somme de contrôle. En raison d'une erreur lors du saut des espaces, le pointeur de position dans la chaîne ne se déplaçait pas, et la boucle de décodage de la séquence hexadécimale SHA-256 renvoyait immédiatement le contrôle avec une somme de contrôle de longueur nulle.

Étant donné que le gestionnaire de paquets opkg dans OpenWrt s'exécute avec des droits root, en cas d'attaque MITM, un attaquant a la possibilité de modifier furtivement le paquet ipk téléchargé depuis le dépôt pendant l'exécution de la commande « opkg install » par un utilisateur, et d'exécuter son propre code avec des droits root en ajoutant des scripts de traitement au paquet, qui seront appelés lors de l'installation. Pour exploiter la vulnérabilité, l'attaquant doit également substituer l'index des paquets valide et signé (par exemple, celui servi par downloads.openwrt.org). La taille du paquet modifié doit correspondre à la taille d'origine définie dans l'index.

Dans une situation où il est nécessaire de se passer de la mise à jour de tout le firmware, il est possible de mettre à jour uniquement le gestionnaire de paquets opkg en exécutant les commandes suivantes :

cd /tmp
opkg update
opkg download opkg
zcat ./opkg-lists/openwrt_base | grep -A10 « Package: opkg » | grep SHA256sum
sha256sum ./opkg_2020-01-25-c09fe209-1_*.ipk

Ensuite, il faut comparer les sommes de contrôle affichées, et si elles coïncident, exécuter :

opkg install ./opkg_2020-01-25-c09fe209-1_*.ipk

Dans les nouvelles versions, un autre problème a également été résolu CVE-2020-10174 dans la bibliothèque libubox, qui peut entraîner un dépassement de tampon lors du traitement dans la fonction blobmsg_format_json de données binaires sérialisées spécialement formatées ou de données au format JSON. La bibliothèque est utilisée dans des composants de la distribution tels que netifd, procd, ubus, rpcd et uhttpd, ainsi que dans le paquet auc (Attended sysUpgrade CLI). Un débordement de tampon se produit lors de la transmission de grands attributs numériques de type « double » dans des blocs blob. Pour vérifier si le système est vulnérable, vous pouvez exécuter la commande :

$ ubus call luci getFeatures \
‘{ «banik»: 00192200197600198000198100200400.1922 }’

En plus de corriger les vulnérabilités et de résoudre les erreurs accumulées dans la version OpenWrt 19.07.1, la version du noyau Linux a également été mise à jour (de 4.14.162 à 4.14.167), et des problèmes de performance lors de l'utilisation de fréquences de 5 GHz ont été résolus, prenant en charge des appareils tels que Ubiquiti Rocket M Titanium, Netgear WN2500RP v1,
Zyxel NSA325, Netgear WNR3500 V2, Archer C6 v2, Ubiquiti EdgeRouter-X, Archer C20 v4, Archer C50 v4 Archer MR200, TL-WA801ND v5, HiWiFi HC5962, Xiaomi Mi Router 3 Pro et Netgear R6350.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster