Badacze z firm Claroty i JFrog opublikowali wyniki audytu bezpieczeństwa pakietu BusyBox, szeroko stosowanego w urządzeniach wbudowanych, oferującego zestaw standardowych narzędzi UNIX, skompilowanych w formie jednego pliku wykonywalnego. W trakcie przeglądu zidentyfikowano 14 luk w zabezpieczeniach, które zostały już usunięte w sierpniowej wersji BusyBox 1.34. Prawie wszystkie problemy są niegroźne i wątpliwe pod względem zastosowania w rzeczywistych atakach, ponieważ wymagają uruchomienia narzędzi z zewnętrznymi argumentami.
Osobno wyróżnia się luka CVE-2021-42374, która pozwala na spowodowanie odmowy usługi podczas przetwarzania specjalnie sformatowanego skompresowanego pliku przez narzędzie unlzma, a w przypadku kompilacji z opcją CONFIG_FEATURE_SEAMLESS_LZMA, także przez inne komponenty BusyBox, w tym tar, unzip, rpm, dpkg, lzma i man.
Luki CVE-2021-42373, CVE-2021-42375, CVE-2021-42376 i CVE-2021-42377 umożliwiają spowodowanie odmowy usługi, ale wymagają uruchomienia narzędzi man, ash i hush z parametrami określonymi przez atakującego. Luki z CVE-2021-42378 do CVE-2021-42386 dotyczą narzędzia awk i potencjalnie mogą prowadzić do wykonania kodu, jednakże atakujący musi wymusić wykonanie w awk określonego wzorca (konieczne jest uruchomienie awk z przekazaniem w pierwszym argumencie wiersza poleceń danych uzyskanych od atakującego).
Dodatkowo można również zauważyć lukę (CVE-2021-43523) w bibliotekach uclibc i uclibc-ng, związaną z tym, że podczas wywoływania funkcji gethostbyname(), getaddrinfo(), gethostbyaddr() i getnameinfo() nie wykonuje się weryfikacja i oczyszczanie nazwy domeny zwróconej przez serwer DNS. Na przykład w odpowiedzi na określone zapytanie rozwiązywania kontrolowany przez złośliwego aktora serwer DNS może zwrócić hosty w postaci ".attacker.com" i zostaną one zwrócone w niezmienionej formie do programu, który bez oczyszczenia może je wyświetlić w interfejsie webowym. Problem został rozwiązany w wydaniu uclibc-ng 1.0.39 poprzez dodanie kodu do weryfikacji poprawności zwracanych informacji. nazw domen, wdrożonym na wzór Glibc.
Źródło: opennet.ru
