Linux安全工具binwalk曝路径遍历漏洞,可导致命令执行

发布时间 - 2023-02-08 13:43:20    点击率:1970次

安全分析工具 Binwalk 中存在一个严重的路径遍历漏洞,可导致远程代码执行后果。

Binwalk 是一款适用于 Linux系统的热门命令行工具,用于分析、逆向工程和提取固件镜像。该路径遍历漏洞要求用户“使用提取模式 (-e option) 通过binwalk打开恶意文件”,因此要求用户交互才能触发。该漏洞的编号是CVE-2022-4510,CVSS 评分7.8,因此是高危级别的漏洞。

0根因

该漏洞是因为2017年合并PFS(专业文件系统)提取插件和binwalk 引入的,通过os.path.join缓解路径遍历风险的尝试失败时触发。

六年后,研究员Kaiser 发现,“通过含有../ 遍历顺序的文件名构建合法的PFS文件系统,我们可强制binwalk 在提取目录之外写文件”。PFS是偶然出现在嵌入式设备中的鲜为人知的文件系统格式。

0与环境无关

Kaiser 瞄准binwalk的插件系统,目的是通过“与环境无关的”路径实现RCE。当插件被释放到binwalk的插件目录中时,就会加载到所有的binwalk扫描中。他指出,“因此,如果我们利用该路径遍历在该位置写一个合法的插件时,则binwalk 会立即收集并执行插件,同时仍然会扫描该恶意文件。PFS提取器将负责在必要时创建所有要求的目录,因此我们不会在所运行的系统上看到任何东西。”

Kaiser 构造了一个恶意插件,“由于它并未定义确定其目的(如签名扫描、熵计算、压缩流识别)的明确的MODULE属性,因此执行了两次。我利用这种行为使其进行清理。”

受影响版本是 2.1.2b到2.3.3之间的所有版本(包含这两个版本)。该漏洞已在binwalk 2.3.4版本中修复。而早在2022年10月,ONKEY公司就曾与该工具所属公司微软Refirm Labs实验室的维护人员进行沟通并给出推荐补丁,时间已过去三个多月。

0影响Yaffshiv等的类似漏洞

Kaiser 还发现,其它文件系统提取器如ubi-reader、Jefferson、yaffshiv项目中也存在类似的中危CVE漏洞。

他提醒称,即使是已全面更新的binwalk实例也可能易受同样的利用链影响,因为yaffshiv默认在binwalk上安装和启动,例外的一点只是攻击向量从PFS变成了YAFFS。

Kaiser 指出,“Yaffshiv 由binwalk 团队维护,因此希望很快会出修复方案。编写安全的格式解析器和提取器是一项复杂的任务,因此鉴于binwalk所支持的格式数量,从中发现这类漏洞也不足为奇。”

0有用的建议

这项研究提醒我们,安全工具本身也会包含安全漏洞。Kaiser 提到,“这对于取证分析和逆向工程更为重要,因为在类似环境中,我们通常会面临不受信任的且有可能恶意的文件。”

他指出,“虽然本文所提到的路径遍历可能会使逆向工程的投入无效并篡改所收集的证据,但它们同时证明了限制此类漏洞影响的沙箱分析环境的重要性。随着对binwalk等自动化提取和分析工具的依赖性不断增强,开发人员和用户有必要了解这类风险。”

Kaiser 表示,D-Link RomFS 插件可能是下一个研究对象,理由是它“很可能受类似漏洞影响”。

原文链接

https://portswigger.net/daily-swig/serious-security-hole-plugged-in-infosec-tool-binwalk

来源:代码卫士

最新文章 第十二版《网络安全企业100强》发布 开源推荐算法为什么并不“可靠”? 虹膜写真风靡年轻人:小心泄露敏感个人信息 国内最大IT社区CSDN被挂马,CDN可能是罪魁祸首? Apache Struts文件上传漏洞 (CVE-2024-53677) 安全风险通告 工信部:关于防范新型勒索病毒Ymir的风险提示 美国报告揭示俄罗斯战略信息攻击:从攻击方法到战略效果 最危险的网络攻击:云勒索软件 个人信息保护合规审计:个人信息删除落地与审计 Forrester:Akamai创新微分段技术引领企业安全升级,实现 152%高ROI Fortinet发布《2025年网络威胁趋势预测报告》 揭秘四大威胁挑战 榜上有名!360入选2024年天津市网络安全应用场景优秀案例 只需一个暗号,即可戳穿语音克隆骗局 写在IDCC2024数字基础设施国际合作大会之前 IETF的运行方式及RFC的形成 《AI时代深度伪造和合成媒体的安全威胁与对策(2024版)》报告发布 UnitedHealth勒索软件攻击事件应吸取的六个备份教训 网络安全产品奥斯卡 2024年度赛可达优秀产品奖(SKD AWARDS) “危“”机“并存,五位网络安全大咖预警2025年安全态势 赋能智算未来,CDCE2024国际数据中心展12月5日上海璀璨开幕 俄罗斯黑客组织渗透和利用巴基斯坦黑客组织服务器案揭秘 国家安全部:警惕开源信息成为泄密源头 “清朗·网络平台算法典型问题治理”专项行动中的排名算法 游戏玩家请注意!Winos4.0木马已“潜伏” 2024 DAMS中国数据智能管理峰会即将在上海举办 WAF气数已尽? 网安巨头Palo Alto全球数千防火墙被攻陷:因开发低级错误造成零日漏洞 数字城市AI安全运营中心签约揭牌,360赋能长三角城市安全新篇章 勒索软件忙招人,2024年网络威胁五大新趋势 360发布全球首份《大模型安全漏洞报告》,曝光近40个大模型相关安全漏洞 值得关注的十二大网络安全风险评估工具及选型指南 俄黑客通过“近邻攻击”远程入侵美国企业WiFi网络 四校签约、六家授牌!360与河南高校再摘网络安全人才培育新果实 Apple多个在野高危漏洞在野利用通告 苹果官方警告:零日漏洞攻击瞄准Mac电脑用户 《密码法》颁布五周年:法治成效、实施难点与未来走向 27天!揭秘身份管理中凭证修复为何如此艰难? 微软“清理门户”,禁止杀毒软件访问Windows内核 云原生环境下的七大网络安全威胁及应对建议 ​透析恶意软件“四大家族”
在线客服
联系方式

热线电话

18556842815

上班时间

周一到周五

公司电话

027-85365976

二维码
线