Në sistemin e ndërtimit Buildroot, që është fokusuar në formimin e ambienteve Linux për sistemet e integruara, janë identifikuar gjashtë dobësi, të cilat lejojnë gjatëInterceptimit të trafikut (MITM) të bëjnë ndryshime në imazhet sistemike të gjeneruara ose të mundësojnë ekzekutimin e kodit në nivelin e sistemit të ndërtimit. Dobësitë janë riparuar në versionet Buildroot 2023.02.8, 2023.08.4 dhe 2023.11.
Pesë dobësitë e para (CVE-2023-45841, CVE-2023-45842, CVE-2023-45838, CVE-2023-45839, CVE-2023-45840) prekin kodin e verifikimit të integritetit të paketave përmes hash-eve. Problemet lidhen me mundësinë e përdorimit të HTTP për ngarkimin e skedarëve dhe mungesën e skedarëve kontrolle hash për disa paketa, që lejon modificimin e përmbajtjes së atyre paketimeve, nëse ndodh ndërhyrja në trafikun e ndërtimit server (për shembull, kur përdoruesi lidhet përmes një rrjete pa tel, e kontrolluar nga sulmuesi).
Konkretisht, paketat aufs dhe aufs-util ngarkoheshin përmes HTTP dhe nuk kontrolloheshin përmes hash-eve. Hash-et gjithashtu mungonin për paketat riscv64-elf-toolchain, versal-firmware dhe mxsldr, që ngarkoheshin automatikisht përmes HTTPS, por në rast probleme, ktheheshin në ngarkimin pa kriptim nga hosti http://sources.buildroot.net. Në mungesë të skedarëve " .hash", mjeti Buildroot e konsideronte verifikimin të suksesshëm dhe përpunonte paketat e ngarkuara, duke përfshirë aplikimin e patch-eve që përfshiheshin në paketa dhe ekzekutimin e skenarëve të ndërtimit. Duke pasur mundësinë të modificojë paketat e ngarkuara, sulmuesi mund të shtojë patch-e ose skedarë Makefiles, çka lejonte ndryshimin e imazhit përfundimtar ose skenarëve të sistemit të ndërtimit dhe ekzekutimin e kodit të tij.
Dobësia e gjashtë (CVE-2023-43608) është shkaktuar nga një gabim në zbatimin e funksionalitetit BR_NO_CHECK_HASH_FOR, i cili lejon të çaktivizohet verifikimi i integritetit përmes hash-eve për paketat e përzgjedhura. Disa paketa, të tilla si bërthama Linux, U-Boot dhe versal-firmware, lejonin ngarkimin e versioneve më të reja, për të cilat nuk ishin krijuar akoma hash-e kontrolli. Për këto versione u përdor opsioni BR_NO_CHECK_HASH_FOR, që çaktivizonte verifikimin përmes hash-eve. Të dhënat ngarkoheshin përmes HTTPS, por automatikisht, në rast të një dështimi, përdorej rënia në apel tek source.buildroot.net pa kriptim përmes protokollit http://. Sulmuesi gjatë një sulmi MITM mund të bllokonte lidhjen me serverin HTTPS dhe atëherë ngarkimi do të rikthehej në http://sources.buildroot.net.
Burimi: opennet.ru
