CRITICAL✓ PATCH🇬🇧 English

CVE-2021-42377

BusyBox hush: niekontrolowane zwolnienie wskaźnika prowadzące do RCE/DoS

CVSS 9.8v3.1pub. 2021-11-15upd. 2024-11-21

Podatność w aplecie hush powłoki BusyBox pozwala atakującemu na wywołanie nieprawidłowego zwolnienia pamięci poprzez spreparowany ciąg znaków '&&&'. Może to prowadzić do odmowy usługi (DoS) lub wykonania dowolnego kodu (RCE) w pewnych warunkach.

Pokaż oryginał (EN)

An attacker-controlled pointer free in Busybox's hush applet leads to denial of service and possible code execution when processing a crafted shell command, due to the shell mishandling the &&& string. This may be used for remote code execution under rare conditions of filtered command input.

🤖 Analiza AI
Jak działa

Powłoka hush w BusyBox niepoprawnie obsługuje ciąg znaków '&&&', co skutkuje zwolnieniem wskaźnika kontrolowanego przez atakującego (attacker-controlled pointer free). Błąd wynika z nieprawidłowego zarządzania pamięcią w trakcie przetwarzania spreparowanego polecenia powłoki. Zdalne wykonanie kodu jest możliwe w specyficznych scenariuszach, gdzie dane wejściowe użytkownika są filtrowane i przekazywane do powłoki hush.

Skutki

Atakujący może doprowadzić do odmowy usługi (DoS) lub — w rzadkich warunkach z filtrowanymi danymi wejściowymi — do wykonania dowolnego kodu (RCE) na podatnym systemie.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Użytkownicy Fedory powinni zastosować aktualizacje opublikowane na listach Fedora package-announce. Użytkownicy NetApp Cloud Backup powinni zapoznać się z poradnikiem bezpieczeństwa NTAP-20211223-0002.

Kogo dotyczy

BusyBox (wersje wskazane w referencjach producenta), Fedora (dwie gałęzie dystrybucji wskazane w referencjach), NetApp Cloud Backup

Uwagi

Podatność została odkryta i ujawniona przez zespoły badawcze Claroty Team82 oraz JFrog w ramach szerszego projektu analizy BusyBox, w którym zidentyfikowano łącznie 14 podatności.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Busybox

    APP
    Busybox
    1.33.01.33.1
  • Fedora Project Fedora

    OS
    Fedoraproject
    3334
  • Netapp Cloud Backup

    APP
    Netapp
    wszystkie wersje
  • Netapp H300e

    HW
    Netapp
    wszystkie wersje
  • Netapp H300e Firmware

    OS
    Netapp
    wszystkie wersje
  • Netapp H300s

    HW
    Netapp
    wszystkie wersje
  • Netapp H300s Firmware

    OS
    Netapp
    wszystkie wersje
  • Netapp H410s

    HW
    Netapp
    wszystkie wersje
  • Netapp H410s Firmware

    OS
    Netapp
    wszystkie wersje
  • Netapp H500e

    HW
    Netapp
    wszystkie wersje
  • Netapp H500e Firmware

    OS
    Netapp
    wszystkie wersje
  • Netapp H500s

    HW
    Netapp
    wszystkie wersje
  • Netapp H500s Firmware

    OS
    Netapp
    wszystkie wersje
  • Netapp H700e

    HW
    Netapp
    wszystkie wersje
  • Netapp H700e Firmware

    OS
    Netapp
    wszystkie wersje
  • Netapp H700s

    HW
    Netapp
    wszystkie wersje
  • Netapp H700s Firmware

    OS
    Netapp
    wszystkie wersje
  • Netapp Hci Management Node

    APP
    Netapp
    wszystkie wersje
  • Netapp Solidfire

    APP
    Netapp
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCEDoS
CWE
Referencje

Powiązane podatności

CVE-2024-54085CRITICAL10.0⚠ KEVPL ✓ten sam produkt

AMI MegaRAC SPx — zdalne ominięcie uwierzytelnienia w interfejsie Redfish BMC

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit

CVE-2024-5274CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML

CVE-2024-4947CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)

CVE-2024-4671CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox