Dobësi në FreeBSD që shfrytëzohet përmes një pajisjeje USB dashakeqe

Në FreeBSD është eliminuar Një dobësi në stekën USB (CVE-2020-7456), e cila lejon ekzekutimin e kodit në nivelin e kernit ose në hapësirën e përdoruesit kur lidhet një pajisje USB malinje me sistemin. Dispozitat e pajisjeve USB HID (Human Interface Device) mund të vendosin dhe të nxjerrin gjendjen aktuale, duke lejuar kombinimin e përshkrimeve të elementeve në grupe me shumë nivele. FreeBSD mbështet deri në 4 nivele të tilla të nxjerrjes. Nëse niveli nuk është rikuperuar gjatë përpunimit të të njëjtit element HID, kryhet një thirrje në një zonë të papërshtatshme të memories. Problemi është zgjidhur në përditësimet FreeBSD 11.3-RELEASE-p10 dhe 12.1-RELEASE-p6. Si një mjet mbrojtës, rekomandohet të vendoset parametri "sysctl hw.usb.disable_enumeration=1".

Dobësia u zbulua nga Andy Nguyen nga Google dhe nuk kryqëzohet me një tjetër problem të sapoidentifikuar, e njoftuar nga kërkuesit nga Universiteti Purdue dhe Shkolla Federale Politeknike e Lozanës. Këta kërkues krijuan mjetin USBFuzz, i cili simulohet si një pajisje USB që nuk punon siç duhet për testimin e fuzzing të drejtorive USB. USBFuzz do të publikohet në GitHub në një të ardhme të afërt. Me ndihmën e mjetit të ri u identifikuan 26 dobësi, nga të cilat 18 në Linux, 4 në Windows, 3 në macOS dhe një në FreeBSD. Detajet në lidhje me këto probleme ende nuk janë publikuar, vetëm është përmendur se për 10 dobësi janë marrë identifikues CVE, ndërsa problemet që manifestohen në Linux janë rregulluar tashmë.Një teknikë të ngjashme të testimit fuzzing aplikon Andrey Konovalov nga Google, i cili gjatë disa viteve të fundit identifikuar 44 mangësive në stekën USB të Linux.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster