Krytyczne luki w SvxLink. Konieczna pilna aktualizacja
W popularnym wśród krótkofalowców oprogramowaniu SvxLink wykryto kilkanaście podatności bezpieczeństwa, w tym dwie ocenione jako krytyczne. Administratorzy przemienników, reflektorów i innych instalacji korzystających ze SvxLink powinni jak najszybciej zaktualizować swoje systemy do wersji 26.05.1 lub nowszej.
Projekt SvxLink opublikował wersję 26.05.1, która usuwa łącznie czternaście luk bezpieczeństwa. Według informacji przekazanej przez niemiecki DARC podatne są wszystkie wydania do wersji 26.05 włącznie, a część błędów występowała w kodzie przez ponad dziesięć lat.
Możliwe zdalne przejęcie systemu
Najpoważniejsze podatności mogą umożliwić zdalne wykonanie kodu w systemie, na którym działa SvxLink. Atakujący może wykorzystać odpowiednio przygotowane dane przesyłane przez sieć reflektorów lub inne obsługiwane przez SvxLink interfejsy sieciowe.
Pozostałe wykryte problemy mogą prowadzić między innymi do:
- zatrzymania procesu SvxLink,
- przepełnienia bufora,
- odczytu danych spoza przydzielonej pamięci,
- wycieków pamięci,
- zdalnego ataku typu DoS,
- błędów use-after-free w SvxReflector.
Problem dotyczy nie tylko serwerów reflektorów. Zagrożone mogą być również przemienniki, hotspoty, bramki i inne instalacje wykorzystujące komponenty SvxLink, SvxReflector lub RemoteTrx.
Sprawdź zainstalowaną wersję
Wersję SvxLink można sprawdzić poleceniem:
svxlink --version
W systemach Debian i Raspberry Pi OS warto dodatkowo sprawdzić wersję zainstalowanego pakietu:
dpkg-query -W svxlink-server svxreflector remotetrx
Za poprawioną należy uznać wersję:
26.05.1
Wszystkie wydania do 26.05 włącznie wymagają aktualizacji. Samo wykonanie standardowego apt update i apt upgrade może nie wystarczyć, ponieważ stabilne repozytoria niektórych dystrybucji mogą nadal udostępniać starsze wersje programu.
Co należy zrobić?
Administratorzy instalacji SvxLink powinni:
- Sprawdzić aktualnie używaną wersję.
- Zaktualizować SvxLink do wersji 26.05.1 lub nowszej.
- Po aktualizacji ponownie uruchomić używane usługi.
- Sprawdzić logi i upewnić się, że wszystkie elementy systemu uruchomiły się prawidłowo.
Przykładowe polecenia dla systemu korzystającego z systemd:
sudo systemctl restart svxlink
sudo systemctl restart svxreflector
sudo systemctl restart remotetrx
Należy uruchomić tylko te polecenia, które odpowiadają usługom faktycznie zainstalowanym w danym systemie.
Status usług można następnie sprawdzić poleceniem:
systemctl --no-pager --full status svxlink svxreflector remotetrx
Co zrobić, gdy aktualizacja nie jest jeszcze możliwa?
Do czasu przeprowadzenia aktualizacji należy ograniczyć ekspozycję systemu na publiczny Internet. Dostęp do portów SvxLink, SvxReflector, RemoteTrx oraz rtl_tcp powinien być możliwy wyłącznie z zaufanych adresów IP, sieci lokalnej lub przez VPN.
Warto również sprawdzić konfigurację firewalla i upewnić się, że usługi nie działają z uprawnieniami użytkownika root.
Są to jedynie rozwiązania tymczasowe. Ze względu na możliwość zdalnego wykonania kodu właściwym sposobem zabezpieczenia instalacji pozostaje aktualizacja do SvxLink 26.05.1 lub nowszego wydania.
Aktualne wydania SvxLink są publikowane w oficjalnym repozytorium projektu. Lista zmian w kodzie potwierdza wprowadzenie poprawek bezpieczeństwa między innymi w SvxReflector i pozostałych komponentach sieciowych.
