В BusyBox обнаружили 14 уязвимостей

В BusyBox обнаружили 14 уязвимостей

Исследователи из компаний JFrog Security и Claroty Research опубликовали совместный отчет, в котором описали 14 критических уязвимостей в BusyBox. Обнаруженные экспертами проблемы могут использоваться для отказа в обслуживании (DoS), а также могут привести к утечке данных и удаленному выполнению кода, пишет Хакер.

Напомню, что BusyBox представляет собой набор консольных утилит и апплетов для Linux-систем и часто используется в качестве основного интерфейса во встраиваемых ОС. BusyBox можно найти во многих IoT-устройствах, включая программируемые логические контроллеры (PLC), человеко-машинные интерфейсы (HMI) и удаленные терминалы (RTU).

Найденным проблемам были присвоены идентификаторы в диапазоне от CVE-2021-42373 до CVE-2021-42386, и они затрагивают несколько версий BusyBox (от 1.16  до 1.33.1).  Баги распределены среди апплетов следующим образом:

  • man — CVE-2021-42373;
  • lzma/unlzma — CVE-2021-42374;
  • ash — CVE-2021-42375;
  • hush — CVE-2021-42376, CVE-2021-42377;
  • awk — CVE-2021-42378, CVE-2021-42379, CVE-2021-42380, CVE-2021-42381, CVE-2021-42382, CVE-2021-42383, CVE-2021-42384, CVE-2021-42385, CVE-2021-42386.

 «Новые уязвимости, которые мы обнаружили и раскрыли, проявляются только при определенных обстоятельствах, но могут быть доставить множество проблем в случае эксплуатации, — пишут эксперты. — Распространенность BusyBox делает эту проблему [серьезной], и она требует внимание со стороны специалистов по безопасности. Мы рекомендуем компаниям обновить свою версии BusyBox и убедиться, что они не используют какие-либо из затронутых апплетов».

Все перечисленные в отчете специалистов проблемы были устранены в BusyBox версии 1.34.0 , выпущенной 19 августа 2021 года.

похожие материалы

Стрелочка
Стрелочка
Мошенники начали подделывать голоса следователей с помощью ИИ
Мошенники начали подделывать голоса следователей с помощью ИИ

Следственное управление в Калининградской области предупредило о новой схеме дистанционных мошенничеств, в которой злоумышленники используют технологии искусственного интеллекта для подделки голосов и изображений публичных сотрудников Следственного комитета.

ViPNet Prime получил сертификацию ФСБ России
ViPNet Prime получил сертификацию ФСБ России

Компания «ИнфоТеКС» информирует о получении сертификата ФСБ России на средство криптографической защиты информации ViPNet Prime Key Center из состава системы централизованного управления продуктами и решениями ИнфоТеКС ViPNet Prime.

В Telegram начали использовать нестандартные proxy-ссылки для обхода блокировок и автоматизации
В Telegram начали использовать нестандартные proxy-ссылки для обхода блокировок и автоматизации

В Telegram появились сообщения о распространении нового типа deep-ссылок proxy, которые позволяют пользователям и скриптам обходить ограничения доступа к мессенджеру и автоматически подключаться через прокси-серверы.

В новогодние праздники киберпреступники усилили атаки на ключевые отрасли России
В новогодние праздники киберпреступники усилили атаки на ключевые отрасли России

Компания RED Security, открытая экосистема ИБ-решений и экспертизы для комплексной защиты бизнеса, зафиксировала резкое увеличение доли высококритичных кибератак в период в период новогодних праздников.