Podatność w tcpdump przed wersją 4.9.2 pozwala na wprowadzenie parsera LLDP w nieskończoną pętlę poprzez spreparowany pakiet sieciowy. Skutkuje to całkowitym zawieszeniem narzędzia i niedostępnością (DoS), co przy ocenie CVSS 9.8 wskazuje na poważne ryzyko dla systemów monitorujących ruch sieciowy.
▸ Pokaż oryginał (EN)
The LLDP parser in tcpdump before 4.9.2 could enter an infinite loop due to a bug in print-lldp.c:lldp_private_8021_print().
Błąd znajduje się w funkcji lldp_private_8021_print() w pliku print-lldp.c odpowiedzialnej za parsowanie prywatnych rozszerzeń protokołu LLDP. Przetwarzanie spreparowanego pakietu LLDP powoduje wejście w nieskończoną pętlę (CWE-835), co całkowicie blokuje działanie procesu tcpdump. Dodatkowo podatność obejmuje potencjalny odczyt poza granicami bufora (CWE-125), co może prowadzić do ujawnienia zawartości pamięci procesu.
Atakujący zdalnie i bez uwierzytelnienia może doprowadzić do całkowitego zawieszenia tcpdump poprzez wysłanie złośliwie spreparowanego pakietu LLDP. W przypadku luki CWE-125 istnieje również ryzyko nieautoryzowanego odczytu danych z pamięci procesu.
Należy zaktualizować tcpdump do wersji 4.9.2 lub nowszej. Poprawki dostępne są również za pośrednictwem dystrybucji systemowych — dla Debian poprzez DSA-3971, dla Red Hat poprzez RHEA-2018:0705. Należy zastosować patche zgodnie z referencjami producenta.
tcpdump w wersjach wcześniejszych niż 4.9.2
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HTcpdump
APPTcpdump≤ 4.9.1
Powiązane podatności
Buffer over-read w parserze VRRP v3 w tcpdump — ujawnienie danych i DoS
Tcpdump: nieprawidłowa obsługa danych SMB (problem 2 z 2)
Nieprawidłowa obsługa danych SMB w Tcpdump — podatność krytyczna
Buffer over-read w parserze SMB/CIFS biblioteki tcpdump
Buffer over-read w parserze ICMP narzędzia tcpdump (przed wersją 4.9.2)