Tcpdump w wersjach przed 4.9.3 nieprawidłowo obsługuje wyświetlanie danych protokołu SMB, co stanowi krytyczną podatność (CVSS 9.8). Błąd może być wykorzystany zdalnie bez uwierzytelnienia i bez interakcji użytkownika.
▸ Pokaż oryginał (EN)
tcpdump before 4.9.3 mishandles the printing of SMB data (issue 1 of 2).
Podatność wynika z niewłaściwej walidacji danych wejściowych (CWE-20) podczas przetwarzania i wyświetlania pakietów protokołu SMB. Atakujący może spreparować odpowiednio złośliwy ruch sieciowy SMB, który po przechwyceniu przez Tcpdump wywoła nieprzewidywalne zachowanie narzędzia. Brak odpowiedniej weryfikacji danych wejściowych umożliwia zdalne wykorzystanie błędu przez sieć bez konieczności posiadania jakichkolwiek uprawnień.
Udane wykorzystanie podatności może prowadzić do naruszenia poufności, integralności oraz dostępności systemu, na którym uruchomiony jest Tcpdump. Atakujący może potencjalnie uzyskać nieautoryzowany dostęp do danych lub przejąć kontrolę nad procesem analizy ruchu sieciowego.
Należy zaktualizować Tcpdump do wersji 4.9.3 lub nowszej. Użytkownicy dystrybucji Linux (Debian, openSUSE) powinni zastosować patche dostępne w repozytoriach swoich dystrybucji zgodnie z referencjami producenta.
Tcpdump w wersjach przed 4.9.3
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HTcpdump
APPTcpdump< 4.9.3
Powiązane podatności
Buffer over-read w parserze VRRP v3 w tcpdump — ujawnienie danych i DoS
Tcpdump: nieprawidłowa obsługa danych SMB (problem 2 z 2)
Buffer over-read w parserze SMB/CIFS biblioteki tcpdump
Buffer over-read w parserze ICMP narzędzia tcpdump (przed wersją 4.9.2)
Buffer over-read w tcpdump — parsery protokołów umożliwiają odczyt poza buforem