Analiza de securitate a pachetului BusyBox a identificat 14 vulnerabilități minore.

Cercetătorii de la companiile Claroty și JFrog au publicat rezultatele auditului de securitate al pachetului BusyBox, utilizat pe scară largă în dispozitivele încorporate și care oferă un set standard de utilitare UNIX, grupate într-un singur fișier executabil. În timpul verificării, au fost identificate 14 vulnerabilități, care au fost deja remediate în versiunea BusyBox 1.34 din august. Aproape toate problemele sunt considerate inofensive și discutabile din punct de vedere al aplicabilității în atacuri reale, deoarece necesită executarea utilitarelor cu argumente primite din exterior.

Se evidențiază în mod special vulnerabilitatea CVE-2021-42374, care permite inducerea unei interdicții de serviciu (DoS) în procesarea unui fișier comprimat special format de utilitarul unlzma, iar în cazul unei construcții cu opțiunea CONFIG_FEATURE_SEAMLESS_LZMA, de asemenea cu orice alte componente BusyBox, inclusiv tar, unzip, rpm, dpkg, lzma și man.

Vulnerabilitățile CVE-2021-42373, CVE-2021-42375, CVE-2021-42376 și CVE-2021-42377 permit inducerea unei interdicții de serviciu, dar necesită executarea utilitarelor man, ash și hush cu parametrii stabiliți de atacator. Vulnerabilitățile de la CVE-2021-42378 la CVE-2021-42386 afectează utilitarul awk și pot conduce la execuția de cod, dar pentru aceasta atacatorul trebuie să obțină executarea în awk a unui anumit model (este necesar să se execute awk cu transmiterea unui prim argument de linie de comandă de date primite de la atacator).

De asemenea, se poate menționa vulnerabilitatea (CVE-2021-43523) în bibliotecile uclibc și uclibc-ng, legată de faptul că în timpul apelării funcțiilor gethostbyname(), getaddrinfo(), gethostbyaddr() și getnameinfo() nu se verifică și curăță numele de domeniu returnat de serverul DNS. De exemplu, ca răspuns la o anumită interogare de rezolvare, un server DNS controlat de atacator ar putea returna gazde de tipul ".attacker.com" și acestea vor fi returnate într-o formă neschimbată unei aplicații, care, fără curățare, le poate afișa în interfața sa web. Problema a fost rezolvată în versiunea uclibc-ng 1.0.39 prin adăugarea unui cod pentru a verifica corectitudinea celor returnate. nume de domeniu, implementat după modelul Glibc.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster