Analiza e sigurisë së paketës BusyBox zbuloi 14 dobësi të parëndësishme

Kërkuesit nga kompanitë Claroty dhe JFrog publikuan rezultatet e auditit të sigurisë së paketës BusyBox, e cila përdoret gjerësisht në pajisje të integruara dhe ofron një grup standardësh utilitarësh UNIX, të organizuar si një skedar ekzekutiv të vetëm. Gjatë verifikimit u zbuluan 14 dobësi, të cilat tashmë janë rregulluar në versionin e gushtit të BusyBox 1.34. Pothuajse të gjitha problemet janë jo të rrezikshme dhe të diskutueshme në kontekstin e aplikimit në sulme reale, pasi kërkojnë ekzekutimin e utilitarëve me argumente të marra nga jashtë.

Veçanërisht evidentohet dobësia CVE-2021-42374, e cila lejon të shkaktohet një ndalesë në shërbim gjatë përpunimit të një skedari të komprimuar të formatuar në mënyrë speciale nga utilitarja unlzma, dhe në rastin e ndërtimit me opsionet CONFIG_FEATURE_SEAMLESS_LZMA, gjithashtu me çdo komponent tjetër të BusyBox, përfshirë tar, unzip, rpm, dpkg, lzma dhe man.

Dobësitë CVE-2021-42373, CVE-2021-42375, CVE-2021-42376 dhe CVE-2021-42377 lejojnë të shkaktohet një ndalesë në shërbim, por kërkojnë që utilitarët man, ash dhe hush të ekzekutohen me parametra të caktuar nga sulmuesi. Dobësitë nga CVE-2021-42378 deri në CVE-2021-42386 prekin utilitarin awk dhe potencialisht mund të çojnë në ekzekutimin e kodit, por për këtë, sulmuesi duhet të arrijë të ekzekutojë një model specifik në awk (nevojitet ekzekutimi i awk me kalimin e të dhënave të marra nga sulmuesi si argumentin e parë në komandën e linjës).

Përveç kësaj, duhet të përmendet vulnerabiliteti (CVE-2021-43523) në bibliotekat uclibc dhe uclibc-ng, i lidhur me faktin se në thirrjet në funksionet gethostbyname(), getaddrinfo(), gethostbyaddr() dhe getnameinfo() nuk përmbohet kontrolli dhe pastrimi i emrit të domainit të kthyer nga serveri DNS. Për shembull, në përgjigje të një kërkese për zgjidhje, një server DNS i kontrolluar nga një sulmues mund të kthejë hoste si «.attacker.com» dhe ato do të kthehen pa ndryshim në një program që mund t'i shfaqë ato në ndërfaqen e saj web pa pastrim. Problemi është zgjidhur në lëshimin e uclibc-ng 1.0.39 përmes shtimit të kodit për të verifikuar saktësinë e të dhënave të kthyer. emrave të domain-eve, realizuar në përputhje me Glibc.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster