OpenWRT'nin özel, isteğe bağlı ürün yazılımı görüntüleri oluşturmak için kullanılan Sysupgrade özelliğinde bir kusur, kötü amaçlı ürün yazılımı paketlerinin dağıtılmasına izin verebilirdi.
OpenWRT, gömülü cihazlar, özellikle yönlendiriciler, erişim noktaları ve diğer IoT donanımı gibi ağ cihazları için tasarlanmış son derece özelleştirilebilir, açık kaynaklı, Linux tabanlı bir işletim sistemidir. Proje, ASUS, Belkin, Buffalo, D-Link, Zyxel ve daha fazlasından çok sayıda gelişmiş özellik sunduğu ve destekleyici yönlendiricileri sunduğu için bir üreticinin ürün yazılımına popüler bir alternatiftir.
Komut enjeksiyonu ve karma kesme kusuru, rutin bir ev laboratuarı yönlendirici yükseltmesi sırasında Flatt güvenlik araştırmacısı 'Ryotak' tarafından keşfedildi.
CVE-2024-54143 olarak izlenen kritik (CVSS V4 skoru: 9.3) kusur, OpenWRT'nin geliştiricilerine açıklandıktan sonraki saatler içinde sabitlendi. Ancak, kullanıcıların yüklü ürün yazılımlarının güvenliğini sağlamak için kontroller yapmaları istenir.
OpenWRT, kullanıcıların daha önce yüklenmiş paketleri ve ayarları içeren özel, isteğe bağlı ürün yazılımı yapılarını oluşturmasına olanak tanıyan Sysupgrade adlı bir hizmet içerir.
"Katılan SySupgrad (ASU) tesisi, bir OpenWRT cihazının paketleri ve ayarları korurken yeni ürün yazılımına güncellemesine izin verir. Bu, yükseltme işlemini önemli ölçüde basitleştirir: sadece birkaç tıklama ve kısa bir bekleme, tümle birlikte oluşturulan yeni bir görüntüyü almanıza ve yüklemenize izin verir. Önceki paketleriniz, "diye açıklıyor bir OpenWRT destek sayfası.
"ASU, manuel olarak yüklediğiniz paketlerin bir listesini yapma veya sadece ürün yazılımınızı yükseltmek için OPKG ile yaygara yapma ihtiyacını ortadan kaldırır."
Ryotak, sysupgrade.openwrt.org hizmetinin bu girdileri kapsayıcı bir ortamda yürütülen komutlar aracılığıyla işlediğini keşfetti.
Sunucu kodundaki 'Make' komutunun güvensiz kullanımından kaynaklanan giriş işleme mekanizmasındaki bir kusur, paket adları aracılığıyla keyfi komut enjeksiyonuna izin verir.
Ryotak'ın keşfettiği ikinci bir sorun, hizmetin 12 karakterli kesik SHA-256 karma kullanması ve yapı yapımları önbelleğe almak için karma sadece 48 bit ile sınırlandırmasıydı.
Araştırmacı, bunun kaba zorlama çarpışmalarını mümkün kıldığını ve bir saldırganın meşru ürün yazılımı yapılarında bulunan bir önbellek anahtarını yeniden kullanan bir istek oluşturmasına izin verdiğini açıklıyor.
İki sorunu birleştirerek ve Hashcat aracını bir RTX 4090 grafik kartında kullanarak Ryotak, şüpheli olmayan kullanıcılara kötü niyetli yapılar sunmak için ürün yazılımı artefaktlarını değiştirmenin mümkün olduğunu gösterdi.
OpenWRT ekibi, Ryotak'ın özel raporuna derhal yanıt verdi, sysupgrade.openwrt.org hizmetini düşürdü, bir düzeltme uyguladı ve 4 Aralık 2024'te 3 saat içinde geri aldı.
Ekip, kimsenin CVE-2024-54143'ü sömürdüğünün pek olası olmadığını ve bu güvenlik açığının İndirs.openwrt.org'dan görüntüleri etkilediğine dair hiçbir kanıt bulamadıklarını söylüyor.
Bununla birlikte, sadece son 7 gün içinde olanlar için görünürlüğe sahip oldukları için, kullanıcıların şu anda cihazlarına yüklenen potansiyel olarak güvensiz görüntüleri değiştirmek için yeni oluşturulan bir görüntü yüklemeleri önerilmektedir.
OpenWrt, "Diğer özel görüntüler için mevcut derleme günlükleri kontrol edildi ve kötü niyetli bir istek bulunamadı, ancak otomatik temizlikler nedeniyle 7 günden daha eski bir yapı kontrol edilemedi. Etkilenen sunucu sıfırlanır ve sıfırdan yeniden düzenlenir."
"Meyveden çıkarılan görüntüler 0'a yakın olmasına rağmen, kullanıcının bundan etkilenme olasılığını ortadan kaldırmak için aynı sürüme bir yerde yükseltme yapması önerilir. Eğer bir ASU'nun halka açık bir örneğini yürütürseniz, lütfen hemen güncelleyin. "
Bu sorun bir süredir var olmuştur, bu nedenle kesintiye uğramış tarih yoktur ve herkes önerilen eylemi bol miktarda dikkatli bir şekilde almalıdır.
CISA Etiketleri Kemp LoadMaster Kusurunu Saldırılarda Sömürüldüğü Gibi
D-Link, 60.000 maruz kalan EOL modeminde kritik hatayı düzeltmeyecek
HPE, Aruba ağ erişim noktalarında kritik RCE kusurlarını uyarıyor
Bilgisayar korsanları PTZ kameralarda kritik sıfır gün güvenlik açığını hedeflemek
Masif Psaux Fidye Yazılımı Saldırısı 22.000 CyberPanel Örneği
Kaynak: Bleeping Computer