Podatność typu use-after-free w bitlbee-libpurple przed wersją 3.5 pozwala zdalnym serwerom na wywołanie awarii aplikacji lub wykonanie dowolnego kodu. Krytyczna ocena CVSS 9.8 wskazuje na możliwość pełnego przejęcia systemu bez jakiejkolwiek interakcji użytkownika.
▸ Pokaż oryginał (EN)
Use-after-free vulnerability in bitlbee-libpurple before 3.5 allows remote servers to cause a denial of service (crash) or possibly execute arbitrary code by causing a file transfer connection to expire.
Błąd polega na użyciu wskaźnika do obszaru pamięci po jego zwolnieniu (use-after-free). Podatność jest wyzwalana poprzez wygaśnięcie połączenia służącego do transferu pliku — zdalny serwer może celowo doprowadzić do takiego stanu. Po zwolnieniu pamięci i ponownym odwołaniu się do niej możliwe jest zarówno doprowadzenie do awarii procesu (crash), jak i — w sprzyjających warunkach — wykonanie dowolnego kodu w kontekście aplikacji.
Atakujący może spowodować awarię usługi (DoS) lub wykonać dowolny kod na podatnym systemie (RCE), potencjalnie uzyskując pełną kontrolę nad serwerem lub klientem korzystającym z bitlbee-libpurple.
Należy zaktualizować bitlbee-libpurple do wersji 3.5 lub nowszej. Użytkownicy dystrybucji Debian powinni zastosować poprawkę opisaną w komunikacie DSA-3853. Należy zastosować patche dostępne u producenta zgodnie z referencjami.
bitlbee-libpurple w wersjach przed 3.5
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBitlbee
APPBitlbee≤ 3.4.2
Powiązane podatności
BitlBee — nieprawidłowe porzucanie uprawnień grupowych (privilege escalation)
NULL pointer dereference w bitlbee-libpurple umożliwiający RCE/DoS
BitlBee before 3.5 allows remote attackers to cause a denial of service (NULL pointer dereference and crash) a...
Unspecified vulnerability in BitlBee before 1.2.2 allows remote attackers to "recreate" and "hijack" existing ...
Multiple unspecified vulnerabilities in BitlBee before 1.2.3 allow remote attackers to "overwrite" and "hijack...