OpenWrt exorta usuários a atualizarem após falhas de segurança encontradas é perfilado pela BTW Media porque evidências publicadas o vinculam a infraestrutura de internet, governança, dependências operacionais ou visibilidade de mercado.
OpenWrt exorta usuários a atualizarem após falhas de segurança encontradas é rastreado como uma instituição de infraestrutura de internet dentro do ecossistema de infraestrutura de internet.
Guia de pontuação de confiança
Várias fontes públicas
- OpenWrt exorta usuários a atualizarem o firmware após falhas de segurança no servidor ASU.
- Duas vulnerabilidades poderiam permitir que atacantes sirvam imagens de firmware comprometidas.
O que aconteceu: falhas de segurança no OpenWrt
Os usuários doOpenWrtsão convidados a atualizar suas imagens de firmware para a mesma versão após um problema de segurança ter sido relatado na semana passada. A vulnerabilidade, descoberta no servidor de atualização assistida do projeto (ASU), poderia potencialmente permitir que atacantes injetassem firmware malicioso ao combinar duas falhas.
A primeira falha, um bug de injeção de comando na imagem 'openwrt/imagebuilder', permite que atacantes injetem nomes de pacotes maliciosos, criando assim imagens de firmware falsas assinadas com uma chave de construção legítima. A segunda falha, uma vulnerabilidade de hash fraco (CVE-2024-54143), ocorre porque o hash SHA-256 usado na solicitação de construção é truncado, reduzindo sua complexidade e permitindo colisões de hash. Essas vulnerabilidades poderiam permitir que atacantes entregassem firmware comprometido a usuários desavisados.
Embora o risco de imagens comprometidas seja baixo, o OpenWrt recomenda que os usuários atualizem para a mesma versão para mitigar qualquer ameaça potencial. Os usuários que hospedam instâncias ASU públicas são fortemente solicitados a aplicar as correções imediatamente.
O OpenWrt assegurou aos usuários que as imagens oficiais e as construções personalizadas do 24.10.0-rc2 permanecem não afetadas. No entanto, as construções antigas não verificadas devido aos procedimentos de limpeza automática ainda podem apresentar risco. O OpenWrt publicou o aviso logo após o anúncio do OpenWrt One. O Software Freedom Conservancy desenvolveu esta nova plataforma de hardware.
Leia também:9 tipos comuns de firmware
Leia também:Vulnerabilidade do GitHub expõe mais de 4.000 repositórios a ataque de RepoJacking
Por que isso é importante
A falha de segurança no servidor de atualização do OpenWrt (ASU) torna crucial para os usuários atualizarem seu firmware para a mesma versão. A vulnerabilidade poderia permitir que atacantes injetassem firmware malicioso usando dois problemas: um bug de injeção de comando e uma vulnerabilidade de hash fraco. A injeção de comando permite que nomes de pacotes maliciosos criem imagens de firmware falsas. O hash fraco permite que atacantes gerem colisões mais facilmente e sirvam imagens comprometidas.
Embora o risco de um ataque bem-sucedido seja baixo, o OpenWrt recomenda a atualização para eliminar qualquer ameaça potencial. Usuários com instâncias ASU públicas devem atualizar imediatamente. As imagens oficiais e as construções personalizadas recentes permanecem não afetadas, mas as construções antigas ainda podem estar em risco. Este problema destaca a necessidade de atualizações rápidas e vigilância na manutenção da integridade do sistema. O aviso vem logo após o anúncio do OpenWrt One, ressaltando a importância de proteger tanto as plataformas de software quanto as de hardware.
Briefing de Sinal
- Sinal: OpenWrt exorta usuários a atualizarem após descoberta de falhas de segurança
- Região: Global
- Classe de Mercado: Tendências globais de serviços em nuvem
Presença Operacional
- As fontes publicadas devem identificar as partes afetadas, a abrangência operacional e a exposição de mercado antes que este mapa de tendências seja considerado completo.
Contexto de Mercado
- Relevância operacional: Médio
- Horizonte temporal: Próximo trimestre
O que assistir
- Fique atento a declarações oficiais, atualizações regulatórias, exposição de clientes ou parceiros e divulgações de acompanhamento.
Briefing para Membros
Contexto de Tendência Aprofundado
Faça login com o nível de associação correto para desbloquear o briefing completo e as notas de origem.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de tendências após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para operadores, investidores e equipes de políticas que precisam de evidências de relacionamento, caminhos de falha e notas de origem. Faça login para desbloquear.
Junte-se ao Leadership Alliance
