Në FreeBSD Një dobësi në USB stack (CVE-2020-7456), e cila lejon ekzekutimin e kodit në nivelin e bërthamës ose në hapësirën e përdoruesit kur lidhet me sistemin një pajisje USB të keqe. Deshkruesit e pajisjeve USB HID (Human Interface Device) mund të vendosin dhe të nxjerrin gjendjen aktuale, duke lejuar përmbajtjen e përshkrimeve të elementeve në grupe me shumë nivele. FreeBSD mbështet deri në 4 nivele të tilla të ekstraktimit. Nëse niveli nuk është rikuperuar gjatë përpunimit të të njëjtit element HID, bëhet një akses në një zonë të papërshtatshme të memories. Problemi është zgjidhur në përditësimet FreeBSD 11.3-RELEASE-p10 dhe 12.1-RELEASE-p6. Si një zgjidhje për mbrojtje, rekomandohet të vendosni parametrin 'sysctl hw.usb.disable_enumeration=1'.
Dobësia u zbulua nga Andy Nguyen nga kompania Google dhe nuk ndërthuret me një problem tjetër, së fundmi nga studiuesit e Universitetit Purdue dhe Shkollës Federale Politeknike të Lozanës. Këta studiues zhvilluan një mjet USBFuzz, i cili simuler një pajisje USB që punon gabim për testimin e fuzzing-ut të drejtorive USB. USBFuzz pritet së shpejti . Me këtë mjet të ri janë zbuluar 26 dobësi, nga të cilat 18 në Linux, 4 në Windows, 3 në macOS dhe një në FreeBSD. Detajet për këto probleme ende nuk janë zbuluar, vetëm është përmendur se për 10 dobësi janë marrë identifikues CVE, dhe 11 probleme që shfaqen në Linux janë tashmë korrigjuar. Një teknikë e ngjashme e testimit fuzzing Andrey Konovalov nga Google, i cili në vitet e fundit ka punuar mbi USB stack në Linux.
Burimi: opennet.ru
