Lenovo и Intel отказват да разрешат уязвимост от 2019 г. в неподдържани компютри

уязвимост

Ако бъдат използвани, тези пропуски могат да позволят на нападателите да получат неоторизиран достъп до чувствителна информация или като цяло да причинят проблеми

Изследователи от Binarly Research наскоро обявиха откриването на стара уязвимост в Lighttpd , която присъства в устройства като AMI BMC, включително продукти на Lenovo и Intel. Тази уязвимост позволява на неавторизиран нападател дистанционно да чете съдържанието на паметта на процеса, който поддържа уеб интерфейса.

Уязвимостта присъства във фърмуера от 2019 г. и произлиза от използването на остаряла версия на HTTP сървъра Lighttpd, който съдържа некоригирана уязвимост и нейното присъствие в момента засяга сървърните платформи на Lenovo и Intel.

Относно уязвимостта

Споменава се, че сериозността на уязвимостта се състои във факта, че тя позволява четене на памет извън разпределения буфер , произтичащо от грешка в кода за комбиниране на HTTP заглавката чрез задаване на множество екземпляри на заглавката "If-Modified-Since".

При обработката на второто копие на заглавката, Lighttpd разпредели нов буфер за съхранение на комбинираната стойност и освободи буфера, съдържащ първата стойност на заглавката. Указателят con->request.http_if_modified_since обаче не беше актуализиран и продължаваше да сочи към вече освободената област на паметта.

Ситуацията се утежнява, защото този указател е бил използван в операции, които са сравнявали съдържанието на заглавката If-Modified-Since, а резултатите от тези сравнения са повлияли на генерирането на различни кодове за връщане. Следователно, атакуващ би могъл, чрез груба сила, да изведе извод за новото съдържание на паметта, която преди това е заемала първия буфер. Тази уязвимост може да се комбинира с други, например, за да се определи оформлението на паметта и да се заобиколят механизми за сигурност като ASLR (Address Space Randomization).

уязвимост в Lighttpd

Уязвимостта в Lighttpd беше открита и коригирана през 2018 г., но CVE не беше зададен

Корекцията за тази уязвимост беше внедрена в кодовата база на Lighttpd през 2018 г., по-специално във версия 1.4.51. Тази корекция обаче не получи CVE идентификатор и не беше публикуван доклад, описващ подробно естеството на уязвимостта. Бележката към изданието споменава корекции на сигурността, но се фокусира върху уязвимост в mod_userdir, свързана с използването на знаци като ".." и "." в потребителското име.

Екипът на Binarly REsearch ръководи координираното разкриване на тази уязвимост към PSIRT на Intel и Lenovo. И двамата отказаха да поправят или да потвърдят доклада за уязвимостта, тъй като свързаните продукти наскоро достигнаха статус на край на живота си и повече няма да получават корекции за сигурност.

Ние наричаме това вечни грешки, които ще преследват веригата за доставки на софтуер за дълго време. Решихме да документираме този пропуск в сигурността на веригата за доставки на софтуер, за да помогнем на екосистемата да се възстанови от тези повтарящи се пропуски в сигурността на фърмуера.

Въпреки че в списъка с промени е отбелязан и проблем с обработката на HTTP заглавките, разработчиците на фърмуера не са включили тази корекция в продукта. Освен това компаниите заявиха, че нямат планове да пускат актуализации на фърмуера, тъй като продуктите, използващи тези фърмуери, са достигнали края на поддръжката си и те считат уязвимостта за нискосериозна.

Платформите, които в момента са засегнати поради уязвимост са: Intel M70KLP и Lenovo HX3710, HX3710-F и HX2710-E (уязвимостта присъства, наред с други неща, в най-новите версии на фърмуера на Lenovo 2.88.58 и Intel 01.04.0030). Освен това се съобщава, че уязвимостта в Lighttpd също засяга фърмуера на оборудването Supermicro, както и сървъри, които използват BMC контролери от Duluth и ATEN.
В допълнение към уязвимостта в Lighttpd, Докладът споменава други критични уязвимости, като Heap Out-of-bounds read (CWE-125) в модула Lighttpd, използван в устройства на Intel, както и уязвимости във фърмуера на Intel M70KLP BMC и сървърите на Lenovo HX3710, HX3710-F и HX2710-E BMC фърмуера.

Накрая, заслужава да се спомене, че докладът на Binarly Research подчертава необходимостта от отговорно разкриване на откритите уязвимости, както и сътрудничество с производители и съответните страни (като Intel и Lenovo), за смекчаване на рисковете, тъй като наличието на „вечни грешки“ в устройства, които достигат края на жизнения си цикъл, не е новост и е необходимо да се предложи на потребителите възможността сами да внедряват корекции или решения, разбира се, когато производителят посочи, че е прекратил поддръжката си.

Ако се интересувате да научите повече , можете да намерите подробности на следния линк.


Добавяне като предпочитан източник в Google