W tcpdump przed wersją 4.9.2 wiele parserów protokołów zawierało błąd powodujący odczyt danych poza granicami bufora (buffer over-read) w funkcji lookup_bytestring() w pliku addrtoname.c. Podatność jest oceniana jako krytyczna ze względu na możliwość zdalnego, nieautoryzowanego ataku bez interakcji użytkownika.
▸ Pokaż oryginał (EN)
Several protocol parsers in tcpdump before 4.9.2 could cause a buffer over-read in addrtoname.c:lookup_bytestring().
Błąd klasy CWE-125 (out-of-bounds read) polega na tym, że parsery kilku protokołów sieciowych w tcpdump nieprawidłowo walidują dane wejściowe przed wywołaniem funkcji lookup_bytestring(). Specjalnie spreparowany pakiet sieciowy przechwycony przez tcpdump może skłonić funkcję do odczytania danych spoza przydzielonego bufora pamięci. Atakujący może wysłać złośliwy ruch sieciowy do systemu monitorowanego przez tcpdump, wyzwalając ten błąd bez jakiejkolwiek interakcji ze strony użytkownika.
Wykorzystanie podatności może prowadzić do ujawnienia poufnych danych z pamięci procesu (C:H), a w zależności od kontekstu wykonania również do naruszenia integralności lub dostępności systemu (I:H, A:H) — w tym potencjalnie do awarii narzędzia lub wykonania nieautoryzowanego kodu.
Należy zaktualizować tcpdump do wersji 4.9.2 lub nowszej. Poprawka dostępna jest również w formie aktualizacji dystrybucyjnych, m.in. Debian DSA-3971 oraz Red Hat RHEA-2018:0705. Należy zastosować patche dostępne u producenta zgodnie z referencjami.
Tcpdump we wszystkich wersjach przed 4.9.2
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HTcpdump
APPTcpdump≤ 4.9.1
Powiązane podatności
Buffer over-read w parserze VRRP v3 w tcpdump — ujawnienie danych i DoS
Tcpdump: nieprawidłowa obsługa danych SMB (problem 2 z 2)
Nieprawidłowa obsługa danych SMB w Tcpdump — podatność krytyczna
Buffer over-read w parserze SMB/CIFS biblioteki tcpdump
Buffer over-read w parserze ISAKMP narzędzia tcpdump