В BusyBox обнаружили 14 уязвимостей

В BusyBox обнаружили 14 уязвимостей

Исследователи из компаний JFrog Security и Claroty Research опубликовали совместный отчет, в котором описали 14 критических уязвимостей в BusyBox. Обнаруженные экспертами проблемы могут использоваться для отказа в обслуживании (DoS), а также могут привести к утечке данных и удаленному выполнению кода, пишет Хакер.

Напомню, что BusyBox представляет собой набор консольных утилит и апплетов для Linux-систем и часто используется в качестве основного интерфейса во встраиваемых ОС. BusyBox можно найти во многих IoT-устройствах, включая программируемые логические контроллеры (PLC), человеко-машинные интерфейсы (HMI) и удаленные терминалы (RTU).

Найденным проблемам были присвоены идентификаторы в диапазоне от CVE-2021-42373 до CVE-2021-42386, и они затрагивают несколько версий BusyBox (от 1.16  до 1.33.1).  Баги распределены среди апплетов следующим образом:

  • man — CVE-2021-42373;
  • lzma/unlzma — CVE-2021-42374;
  • ash — CVE-2021-42375;
  • hush — CVE-2021-42376, CVE-2021-42377;
  • awk — CVE-2021-42378, CVE-2021-42379, CVE-2021-42380, CVE-2021-42381, CVE-2021-42382, CVE-2021-42383, CVE-2021-42384, CVE-2021-42385, CVE-2021-42386.

 «Новые уязвимости, которые мы обнаружили и раскрыли, проявляются только при определенных обстоятельствах, но могут быть доставить множество проблем в случае эксплуатации, — пишут эксперты. — Распространенность BusyBox делает эту проблему [серьезной], и она требует внимание со стороны специалистов по безопасности. Мы рекомендуем компаниям обновить свою версии BusyBox и убедиться, что они не используют какие-либо из затронутых апплетов».

Все перечисленные в отчете специалистов проблемы были устранены в BusyBox версии 1.34.0 , выпущенной 19 августа 2021 года.

похожие материалы

Стрелочка
Стрелочка
Apple объяснила удаление Max из App Store санкциями
Apple объяснила удаление Max из App Store санкциями

Apple заявила, что мессенджер Max был удален из App Store из-за правил соблюдения санкций: в комментарии Русской службе BBC компания уточнила, что соблюдает законы юрисдикций, в которых работает, но не раскрыла, о каких именно санкциях идет речь.

ПМЭФ-2026: RUTUBE назвал 5 главных киберугроз для современных медиа и видеоплатформ
ПМЭФ-2026: RUTUBE назвал 5 главных киберугроз для современных медиа и видеоплатформ

На полях Петербургского международного экономического форума заместитель генерального директора «Газпром-Медиа Холдинга» Сергей Косинский, возглавляющий направление цифровых активов, представил аналитический срез ключевых ИБ-вызовов медиаиндустрии.

Кибербезопасность 2026: как бизнесу сохранять устойчивость и доверие в условиях растущих угроз
Кибербезопасность 2026: как бизнесу сохранять устойчивость и доверие в условиях растущих угроз

В Москве на площадке «Группы Астра» состоялось заседание Комитета по информационным технологиям Ассоциации менеджеров, посвященное теме: «Кибербезопасность: защита от атак, которые могут остановить бизнес».