Podatność typu buffer over-read w funkcji icmp_print() parsera ICMP w tcpdump przed wersją 4.9.2 umożliwia atakującemu zdalne wywołanie niepożądanych skutków poprzez spreparowany ruch sieciowy. Ocena CVSS 9.8 wskazuje na krytyczny poziom zagrożenia.
▸ Pokaż oryginał (EN)
The ICMP parser in tcpdump before 4.9.2 has a buffer over-read in print-icmp.c:icmp_print().
Błąd klasy CWE-125 (buffer over-read) znajduje się w pliku print-icmp.c, w funkcji icmp_print(). Podczas analizowania pakietów ICMP tcpdump może odczytać dane spoza przeznaczonego bufora pamięci. Atakujący może wysłać specjalnie spreparowany pakiet ICMP, który wyzwoli błędne odczytanie pamięci poza jej granicami.
Atakujący zdalnie, bez uwierzytelnienia i interakcji użytkownika, może doprowadzić do ujawnienia poufnych danych z pamięci procesu, naruszenia integralności lub dostępności systemu — co odpowiada ocenie C:H/I:H/A:H w wektorze CVSS.
Należy zaktualizować tcpdump do wersji 4.9.2 lub nowszej. Poprawka dostępna jest również w ramach aktualizacji dystrybucji Linux (np. Debian DSA-3971, Red Hat RHEA-2018:0705). Szczegółowy commit naprawiający błąd dostępny jest w repozytorium GitHub projektu tcpdump.
Tcpdump w wersjach wcześniejszych niż 4.9.2
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HTcpdump
APPTcpdump≤ 4.9.1
Powiązane podatności
Buffer over-read w parserze VRRP v3 w tcpdump — ujawnienie danych i DoS
Tcpdump: nieprawidłowa obsługa danych SMB (problem 2 z 2)
Nieprawidłowa obsługa danych SMB w Tcpdump — podatność krytyczna
Buffer over-read w parserze SMB/CIFS biblioteki tcpdump
Buffer over-read w parserze ISAKMP narzędzia tcpdump