Wydano wersje dystrybucji OpenWrt 18.06.7 i 19.07.1, w których naprawiono luka CVE-2020-7982 w menedżerze pakietów opkg, za pomocą którego można było przeprowadzić atak MITM i zastąpić zawartość pakietu pobieranego z repozytorium. Z powodu błędu w kodzie weryfikacji sum kontrolnych, atakujący mógł zignorować sumy kontrolne SHA-256 z pakietu, co pozwalało na obejście mechanizmów weryfikacji integralności pobieranych zasobów ipk.
Problem istnieje od lutego 2017 roku, po dodaniu kodu ignorującego początkowe białe znaki przed sumą kontrolną. Z powodu błędu przy pomijaniu białych znaków wskaźnik nie przemieszczał się w łańcuchu, a pętla dekodująca szesnastkową sekwencję SHA-256 natychmiast zwracała sterowanie i dawała sumę kontrolną o zerowej długości.
Z powodu tego, że menedżer pakietów opkg był uruchamiany jako root, napastnik mógł zmienić zawartość w pakiecie ipk podczas ataku MITM, pobieranego z repozytorium w trakcie wykonywania przez użytkownika polecenia 'opkg install', i zorganizować wykonanie swojego kodu z uprawnieniami root poprzez dodanie do pakietu własnych skryptów obsługi, wywoływanych przy instalacji. Aby wykorzystać tę lukę, atakujący musiał również podmienić indeks pakietów (na przykład ten przekazywany z downloads.openwrt.org). Rozmiar zmodyfikowanego pakietu musi odpowiadać oryginalnemu, z indeksu.
W nowych wersjach naprawiono także kolejny luka błąd w bibliotece libubox, który może prowadzić do przepełnienia bufora podczas przetwarzania w funkcji blobmsg_format_json specjalnie sformatowanych zserializowanych danych binarnych lub danych w formacie JSON.
Źródło: linux.org.ru

