• OpenWrt призывает пользователей обновить прошивку после обнаружения уязвимостей в сервере ASU.
  • Две уязвимости могут позволить злоумышленникам распространять скомпрометированные образы прошивки.

Что произошло: уязвимости в системе безопасности OpenWrt

ПользователямOpenWrtрекомендуется обновить образы прошивки до той же версии после того, как на прошлой неделе была обнаружена проблема безопасности. Уязвимость, найденная в сервере автоматического обновления проекта (ASU), потенциально может позволить злоумышленникам внедрить вредоносную прошивку за счёт комбинации двух недостатков.

Первый недостаток — ошибка внедрения команд в образе «openwrt/imagebuilder» — позволяет злоумышленникам подставлять вредоносные имена пакетов и создавать поддельные образы прошивки, подписанные легитимным ключом сборки. Второй недостаток — слабая хеш-функция (CVE-2024-54143) — возникает из-за того, что используемый в запросе на сборку хеш SHA-256 усекается, что снижает его сложность и допускает коллизии хешей. Эти уязвимости могут позволить злоумышленникам доставлять скомпрометированную прошивку ничего не подозревающим пользователям.

Хотя риск получения скомпрометированных образов невелик, OpenWrt рекомендует пользователям обновиться до той же версии, чтобы устранить потенциальную угрозу. Пользователям, которые размещают публичные экземпляры ASU, настоятельно рекомендуется немедленно применить исправления.

OpenWrt заверил пользователей, что официальные образы и пользовательские сборки 24.10.0-rc2 не затронуты. Однако старые сборки, не проверенные из-за процедур автоматической очистки, всё ещё могут представлять риск. OpenWrt опубликовал уведомление вскоре после анонса OpenWrt One. Эту новую аппаратную платформу разработала организация Software Freedom Conservancy.

Читайте также:9 распространённых типов прошивки
Читайте также:Уязвимость GitHub открыла более 4000 репозиториев для атаки RepoJacking

Почему это важно

Уязвимость в сервере обновления OpenWrt (ASU) делает критически важным обновление прошивки до той же версии. Уязвимость может позволить злоумышленникам внедрить вредоносную прошивку с помощью двух проблем: ошибки внедрения команд и слабой хеш-функции. Внедрение команд позволяет вредоносным именам пакетов создавать поддельные образы прошивки. Слабая хеш-функция упрощает злоумышленникам создание коллизий и распространение скомпрометированных образов.

Хотя риск успешной атаки невелик, OpenWrt рекомендует обновиться, чтобы устранить любую потенциальную угрозу. Пользователи с публичными экземплярами ASU должны обновиться немедленно. Официальные образы и недавние пользовательские сборки не затронуты, но старые сборки всё ещё могут быть под угрозой. Эта проблема подчёркивает необходимость своевременных обновлений и бдительности при поддержании целостности системы. Уведомление появилось сразу после анонса OpenWrt One, что подчёркивает важность безопасности как программных, так и аппаратных платформ.