Podatność w funkcji AMF3CD_AddProp w pliku amf.c biblioteki RTMPDump 2.4 umożliwia zdalnemu serwerowi RTMP wykonanie dowolnego kodu na systemie klienta. Ocena CVSS 9.8 (CRITICAL) wskazuje na bardzo wysokie ryzyko — atak nie wymaga uwierzytelnienia ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
The AMF3CD_AddProp function in amf.c in RTMPDump 2.4 allows remote RTMP Media servers to execute arbitrary code.
Złośliwy serwer RTMP może wysłać spreparowane dane AMF3 (Action Message Format 3), które są nieprawidłowo obsługiwane przez funkcję AMF3CD_AddProp. Podatność sklasyfikowana jako CWE-123 (Write-What-Where Condition) oznacza, że atakujący może kontrolować zarówno wartość, jak i miejsce zapisu w pamięci procesu. Wystarczy, że ofiara połączy się z kontrolowanym przez atakującego serwerem RTMP, aby doszło do exploitacji.
Atakujący może zdalnie wykonać dowolny kod (RCE) z uprawnieniami procesu RTMPDump na systemie ofiary, co w praktyce oznacza możliwość pełnego przejęcia kontroli nad systemem, kradzieży danych lub instalacji złośliwego oprogramowania.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dla systemów Debian dostępna jest aktualizacja zabezpieczeń opisana w komunikacie DSA-3850. Zaleca się niezwłoczną aktualizację pakietu RTMPDump do wersji zawierającej poprawkę.
RTMPDump w wersji 2.4 (projekt Rtmpdump Project)
Szczegółowy raport techniczny dotyczący podatności opublikowany został przez Talos Intelligence (TALOS-2016-0067). Podatność dotyczy scenariusza, w którym klient łączy się ze złośliwym serwerem RTMP — użytkownicy odtwarzający treści ze strumieniowania z niezaufanych źródeł są szczególnie narażeni.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HRtmpdump Project Rtmpdump
APPRtmpdump Project2.4