Firmware təhlükəsizlik şirkəti Binarly-nin tədqiqatçıları ev routerləri, ağıllı kameralar və data mərkəzlərindəki idarəetmə çipləri kimi müxtəlif avadanlıqları işə salan kritik proqram olan U-Boot-da altı yeni ciddi boşluq aşkar ediblər.
U-Boot: Milyonlarla Cihazın Təməli Risk Altında
U-Boot (Universal Boot Loader) adından da göründüyü kimi, bir çox quraşdırılmış sistemlərdə istifadə olunan açıq mənbəli bir bootloader proqramıdır. O, cihazın başlanğıc prosesində əsas rol oynayır, əməliyyat sistemini yükləməzdən əvvəl ilkin aparat konfiqurasiyalarını yerinə yetirir. Bu səbəbdən, U-Boot-dakı hər hansı bir zəiflik, cihazın ümumi təhlükəsizliyi üçün ciddi risklər yarada bilər, çünki bu, hücumçulara sistemin ən erkən mərhələlərində nəzarəti ələ keçirməyə imkan verir. Geniş istifadə sahəsi, onu potensial kiberhücumlar üçün cazibədar hədəfə çevirir.
Aşkar Edilmiş Boşluqlar: Çökmədən Kod İcrasına Qədər
Binarly tərəfindən aşkar edilmiş altı zəiflikdən dördü bir cihazın fəaliyyətini tamamilə dayandıraraq qəzaya uğramasına (crash) səbəb ola bilər. Bu cür boşluqlar Xidmətin Rədd Edilməsi (Denial of Service – DoS) hücumları üçün istifadə edilə bilər ki, bu da cihazı istifadəçilər üçün əlçatmaz edir.
Daha təhlükəli olan digər iki zəiflik isə hücumçulara bootloader-in yüklənməsindən əvvəl cihaza zərərli bir image yerləşdirməklə öz kodlarını icra etməyə imkan verir. Bu, Arbitrary Code Execution (RCE) adlanan və sistemə tam nəzarət əldə etməyə imkan verən kritik bir ssenariyə yol açır. Təhlükəsizlik tədqiqatçıları vurğulayırlar ki, bu cür Exploit-lər ən yüksək təhlükəsizlik riski daşıyır, çünki onlar hücumçulara cihazın təhlükəsizliyini pozmaq, məlumatları oğurlamaq və ya hətta cihazın firmware-ni tamamilə dəyişdirmək imkanı verir.
Təsir Sahəsi və Təcili Tədbirlər
U-Boot-un ev routerlərindən tutmuş sənaye avadanlıqlarına və böyük data mərkəzi serverlərinə qədər milyonlarla cihazda istifadə edilməsi, bu boşluqların təsirinin nə qədər geniş olduğunu göstərir. Bu zəifliklərdən istifadə edən hücumçular, şəbəkələri komprometasiya edə, məxfi məlumatlara daxil ola və ya cihazları geniş miqyaslı botnet-lərin bir hissəsinə çevirə bilərlər.
İstehsalçılar tərəfindən müvafiq təhlükəsizlik yamalarının tez bir zamanda buraxılması və istifadəçilər tərəfindən tətbiqi son dərəcə vacibdir. İstifadəçilərə cihazlarının firmware-lərini müntəzəm olaraq yeniləmələri və etibarlı mənbələrdən gəlməyən naməlum image-lərdən qaçmaları tövsiyə olunur.