Hulumtuesit nga kompanitë Claroty dhe JFrog publikuan rezultatet e auditi të sigurisë së paketës BusyBox, e përdorur gjerësisht në pajisje të inkorporuara dhe që ofron një grup standard të utiliteteve UNIX, të organizuara si një skedar ekzekutues i vetëm. Gjatë verificimit u identifikuan 14 vulnerabilitete, të cilat tashmë janë eliminuar në lëshimin e gushtit të BusyBox 1.34. Pothuajse të gjitha problemet janë jo të rrezikshme dhe dyshuese sipas aplikimit të tyre në sulme reale, pasi kërkojnë ekzekutimin e utiliteteve me argumente të marra nga jashtë.
Veçanërisht theksohet vulnerabiliteti CVE-2021-42374, që lejon shkaktimin e një ndalimi në shërbim gjatë përpunimit të një skedari të kompresuar të formatit të caktuar nga utiliteti unlzma, dhe në rastin e ndërtimit me opsionin CONFIG_FEATURE_SEAMLESS_LZMA, gjithashtu me çdo komponent tjetër të BusyBox, duke përfshirë tar, unzip, rpm, dpkg, lzma dhe man.
Vulnerabilitetet CVE-2021-42373, CVE-2021-42375, CVE-2021-42376 dhe CVE-2021-42377 lejojnë shkaktimin e një ndalimi në shërbim, por kërkojnë ekzekutimin e utiliteteve man, ash dhe hush me parametrat e caktuar nga sulmuesi. Vulnerabilitetet nga CVE-2021-42378 deri në CVE-2021-42386 prekin utilitetin awk dhe mundësisht mund të çojnë në ekzekutimin e kodit, por për këtë sulmuesi duhet të arrijë të ekzekutojë në awk një model të caktuar (duhet të ekzekutohet awk me kalimin e të dhënave të marra nga sulmuesi si argumentin e parë në komandën e linjës).
Gjithashtu mund të theksohet vulnerabiliteti (CVE-2021-43523) në bibliotekat uclibc dhe uclibc-ng, që lidhet me faktin se gjatë thirrjeve në funksionet gethostbyname(), getaddrinfo(), gethostbyaddr() dhe getnameinfo() nuk ekziston kontrolli dhe pastrimi i emrit të domainit të kthyer nga serveri DNS. Për shembull, në përgjigje të një kërkese të caktuar të rezolvimit, një server DNS i kontrolluar nga sulmuesi mund të kthejë hoste si ".attacker.com" dhe ato do të kthehen ashtu siç janë nga ndonjë program, që pa pastrim mund të shfaqen në interfacen e tyre web. Problemi është zgjidhur në lëshimin e uclibc-ng 1.0.39 nëpërmjet shtimit të kodit për verifikimin e saktësisë së kthyer emrash domenesh, i realizuar sipas modelit të Glibc.
Burimi: opennet.ru
