Podatność w bitlbee-libpurple przed wersją 3.5.1 pozwala zdalnemu atakującemu wywołać awarię aplikacji (NULL pointer dereference) lub potencjalnie wykonać dowolny kod. Błąd jest wynikiem niekompletnej naprawy wcześniejszej podatności CVE-2016-10189.
▸ Pokaż oryginał (EN)
bitlbee-libpurple before 3.5.1 allows remote attackers to cause a denial of service (NULL pointer dereference and crash) and possibly execute arbitrary code via a file transfer request for a contact that is not in the contact list. NOTE: this vulnerability exists because of an incomplete fix for CVE-2016-10189.
Atakujący wysyła do serwera bitlbee żądanie transferu pliku powiązane z kontaktem, który nie figuruje na liście kontaktów ofiary. Aplikacja nie weryfikuje poprawnie wskaźnika do obiektu kontaktu przed jego użyciem, co prowadzi do wyłuskania wskaźnika NULL (NULL pointer dereference). W efekcie proces ulega awarii, a w określonych warunkach możliwe jest wykonanie dowolnego kodu.
Atakujący może doprowadzić do natychmiastowej awarii usługi bitlbee (DoS) lub — w zależności od środowiska — wykonać dowolny kod na serwerze z uprawnieniami procesu bitlbee.
Należy zaktualizować bitlbee-libpurple do wersji 3.5.1 lub nowszej, w której podatność została naprawiona. Odpowiedni commit naprawczy dostępny jest w repozytorium GitHub projektu bitlbee.
bitlbee-libpurple w wersjach przed 3.5.1 (produkt: Bitlbee Bitlbee oraz Bitlbee Bitlbee-Libpurple).
Podatność powstała w wyniku niekompletnej naprawy CVE-2016-10189, co zostało explicite wskazane w opisie oryginalnym.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBitlbee
APPBitlbee≤ 3.4.2Bitlbee Libpurple
APPBitlbee≤ 3.5
Powiązane podatności
BitlBee — nieprawidłowe porzucanie uprawnień grupowych (privilege escalation)
Use-after-free w bitlbee-libpurple umożliwiający RCE lub DoS
BitlBee before 3.5 allows remote attackers to cause a denial of service (NULL pointer dereference and crash) a...
Unspecified vulnerability in BitlBee before 1.2.2 allows remote attackers to "recreate" and "hijack" existing ...
Multiple unspecified vulnerabilities in BitlBee before 1.2.3 allow remote attackers to "overwrite" and "hijack...