- OpenWrt exorta usuários a atualizarem o firmware após falhas de segurança no servidor ASU.
- Duas vulnerabilidades poderiam permitir que atacantes sirvam imagens de firmware comprometidas.
O que aconteceu: falhas de segurança no OpenWrt
Os usuários doOpenWrtsão convidados a atualizar suas imagens de firmware para a mesma versão após um problema de segurança ter sido relatado na semana passada. A vulnerabilidade, descoberta no servidor de atualização assistida do projeto (ASU), poderia potencialmente permitir que atacantes injetassem firmware malicioso ao combinar duas falhas.
A primeira falha, um bug de injeção de comando na imagem 'openwrt/imagebuilder', permite que atacantes injetem nomes de pacotes maliciosos, criando assim imagens de firmware falsas assinadas com uma chave de construção legítima. A segunda falha, uma vulnerabilidade de hash fraco (CVE-2024-54143), ocorre porque o hash SHA-256 usado na solicitação de construção é truncado, reduzindo sua complexidade e permitindo colisões de hash. Essas vulnerabilidades poderiam permitir que atacantes entregassem firmware comprometido a usuários desavisados.
Embora o risco de imagens comprometidas seja baixo, o OpenWrt recomenda que os usuários atualizem para a mesma versão para mitigar qualquer ameaça potencial. Os usuários que hospedam instâncias ASU públicas são fortemente solicitados a aplicar as correções imediatamente.
O OpenWrt assegurou aos usuários que as imagens oficiais e as construções personalizadas do 24.10.0-rc2 permanecem não afetadas. No entanto, as construções antigas não verificadas devido aos procedimentos de limpeza automática ainda podem apresentar risco. O OpenWrt publicou o aviso logo após o anúncio do OpenWrt One. O Software Freedom Conservancy desenvolveu esta nova plataforma de hardware.
Leia também:9 tipos comuns de firmware
Leia também:Vulnerabilidade do GitHub expõe mais de 4.000 repositórios a ataque de RepoJacking
Por que isso é importante
A falha de segurança no servidor de atualização do OpenWrt (ASU) torna crucial para os usuários atualizarem seu firmware para a mesma versão. A vulnerabilidade poderia permitir que atacantes injetassem firmware malicioso usando dois problemas: um bug de injeção de comando e uma vulnerabilidade de hash fraco. A injeção de comando permite que nomes de pacotes maliciosos criem imagens de firmware falsas. O hash fraco permite que atacantes gerem colisões mais facilmente e sirvam imagens comprometidas.
Embora o risco de um ataque bem-sucedido seja baixo, o OpenWrt recomenda a atualização para eliminar qualquer ameaça potencial. Usuários com instâncias ASU públicas devem atualizar imediatamente. As imagens oficiais e as construções personalizadas recentes permanecem não afetadas, mas as construções antigas ainda podem estar em risco. Este problema destaca a necessidade de atualizações rápidas e vigilância na manutenção da integridade do sistema. O aviso vem logo após o anúncio do OpenWrt One, ressaltando a importância de proteger tanto as plataformas de software quanto as de hardware.

