Kritieke beveiligingslekken in SvxLink – direct updaten!

Het SvxLink-project heeft enkele uren geleden versie 26.05.1 uitgebracht. Deze versie verhelpt veertien beveiligingslekken, waarvan er twee als kritiek worden beschouwd – de ernstigste met 9,8 van de 10 mogelijke punten.

Alle versies tot en met 26 mei zijn getroffen, met terugwerkende kracht tot meer dan tien jaar geleden. De technische details zijn vanaf vandaag openbaar beschikbaar via de beveiligingsmailinglijst oss-security; precieze instructies zijn dus beschikbaar voor iedereen die de kwetsbaarheid wil misbruiken.

Om het getal 9,8 in perspectief te plaatsen: Beveiligingslekken worden wereldwijd beoordeeld met behulp van een gestandaardiseerd systeem, het Common Vulnerability Scoring System (CVSS). Dit systeem kent scores toe van 0 tot 10. Een score van 9,0 of hoger wordt als kritiek beschouwd – het hoogste van vier niveaus – en slechts een klein percentage van alle gemelde kwetsbaarheden bereikt dit niveau. Concreet betekent een score van 9,8: De aanval vindt plaats via het netwerk, vereist geen wachtwoord, de systeembeheerder hoeft niets aan te klikken of te bevestigen, en de benodigde inspanning is minimaal. Afhankelijk van het systeem kan de potentiële schade die een aanvaller kan aanrichten variëren van het laten crashen van het relay-besturingssysteem tot het uitvoeren van eigen programmacode met de bevoegdheden van het SvxLink-proces.

De ernstigste kwetsbaarheid zit in de EchoLink-directoryservice. Wanneer de stationslijst wordt uitgelezen, wordt de stationsbeschrijving zonder verificatie gekopieerd naar een te kleine geheugenruimte; een gemanipuleerde of onderschepte directoryserver kan vervolgens willekeurige code uitvoeren op de repeatercomputer. De verbinding met de directoryserver is niet versleuteld, waardoor onderschepping en wijziging technisch eenvoudig zijn. SvxLink met de EchoLink-module wordt getroffen, evenals de Qtel-client op een thuis-pc. De tweede kritieke kwetsbaarheid betreft RemoteTrx: als er geen AUTH_KEY is geconfigureerd, krijgt elke bereikbare computer volledige toegang tot de transceiver zonder enige authenticatie – inclusief inschakelen van de zender. De systeembeheerder bepaalt dan niet langer wie er onder de roepnaam van de repeater mag zenden.

De volgende stappen zijn vereist: Controleer je versie en update naar 26.05.1. De Linux-distributiepakketten zijn nog niet bijgewerkt – Debian levert momenteel versie 25.05.1 – en vereisen backports, die nog niet beschikbaar zijn. Als je niet direct kunt updaten, moet je absoluut een AUTH_KEY instellen voor elke RemoteTrx-uplink en de poorten van RemoteTrx en SvxReflector beperken tot bekende eindpunten via een firewall. Er zijn tot nu toe geen CVE-nummers toegekend.

Meer informatie is beschikbaar op https://github.com/sm0svx/svxlink/security/advisories.

SvxLink is open source software voor relaisbesturing en spraaknetwerken die veel wordt gebruikt in amateurradio, ontwikkeld door Tobias Blomberg (SM0SVX). Een groot deel van de FM-relais, EchoLink-toegangs- en verbindingsnetwerken draaien op deze basis, vaak op een Raspberry Pi.

 

Geef een reactie