Në paketën wpa_supplicant, që përdoret për të organizuar lidhjet me rrjetet pa tel në shumë shpërndarje Linux, *BSD dhe Android, është identifikuar një dobësi (CVE-2021-27803), e cila potencialisht mund të përdoret për të ekzekutuar kodin e sulmuesit gjatë përpunimit të kuadrove të përcaktuara të Wi-Fi Direct (Wi-Fi P2P). Për të realizuar sulmin, sulmuesi duhet të jetë brenda arritshmërisë së rrjetit pa tel për të dërguar një grup kuadrosh të krijuar me kujdes viktimës.
Problemi shkaktohet nga një gabim në trajtuesin Wi-Fi P2P, i cili bën që përpunimi i një kuadri PDR (Provision Discovery Request) të keqformatuar të mund të çojë në një gjendje ku regjistrimi i një P2P-mi të vjetër do të fshihet dhe informacioni do të shkruhet në një bllok memorjeje të çliruar tashmë (use-after-free). Problemi prek versionet e wpa_supplicant nga 1.0 në 2.9, të ndërtuara me opsionin CONFIG_P2P.
Dobësia do të rregullohet në versionin wpa_supplicant 2.10. Në shpërndarjet, përditësimi me rregullim është publikuar për Fedora Linux. Statusi i publikimit të përditësimeve nga shpërndarje të tjera mund të ndiqet në faqet: Debian, Ubuntu, RHEL, SUSE, Arch Linux. Si një zgjidhje për të bllokuar dobësinë, mjafton të çaktivizoni mbështetjen P2P duke specifikuar në konfigurim "p2p_disabled=1" ose duke ekzekutuar në ndërfaqen CLI komandën "P2P_SET disabled 1".
Burimi: opennet.ru
