Контакты
Подписка
МЕНЮ
Контакты
Подписка

Многочисленные уязвимости в FreeRTOS угрожают безопасности IoT-устройств

Многочисленные уязвимости в FreeRTOS угрожают безопасности IoT-устройств


24.10.2018

Многочисленные уязвимости в FreeRTOS угрожают безопасности IoT-устройств

FreeRTOS — опенсорсная многозадачная операционная система реального времени для встраиваемых систем. В настоящее время портирована на 35 микропроцессорных архитектур, и с 2017 года распространяется под лицензией MIT.

FreeRTOS используется во множестве областей, включая индустриальные решения, область B2B (охранное оборудование, дверные замки), а также потребительские продукты (носимая электроника и прочий IoT). Кроме того, в основе Amazon FreeRTOS тоже лежит ядро FreeRTOS.

Кроме того, существует проект SafeRTOS — доработанный, документированный, протестированный и прошедший сертификацию (в мае 2007) на соответствие стандарту безопасности IEC 61508 вариант FreeRTOS. И еще один проприетарный коммерческий вариант системы, OpenRTOS, который отличается от свободной версии лицензией, предоставляемыми гарантиями и еще некоторыми деталями. Оба эти решения поддерживаются компанией WITTENSTEIN high integrity systems (WHIS).

Специалисты Zimperium сообщают, что недавно они изучили TCP/IP стек FreeRTOS, а также безопасность защищенных модулей подключения AWS, и обнаружили 13 различных уязвимостей, которые также представляют опасность для OpenRTOS и SafeRTOS. Среди найденных проблем есть и четыре бага, допускающих удаленное исполнение произвольного кода.

Так как проект опенсорсный, исследователи пока не раскрывают почти никаких технических деталей свежих проблем, давая всем больше времени на установку патчей и устранение угрозы. В настоящее время разработчики Amazon и WHIS уже опубликовали патчи. Так, Amazon закрыла бреши с релизом FreeRTOS 1.3.2.

Полный список уязвимостей и их идентификаторов:

CVE-2018-16522 - RCE

CVE-2018-16525 - RCE

CVE-2018-16526 - RCE

CVE-2018-16528 - RCE

CVE-2018-16523 - RCE

CVE-2018-16524 - DoS

CVE-2018-16527 - Утечка данных

CVE-2018-16599 - Утечка данных

CVE-2018-16600 - Утечка данных

CVE-2018-16601 - Утечка данных

CVE-2018-16602 - Утечка данных

CVE-2018-16603 - Утечка данных

CVE-2018-16598 - Другое

Хакер