Tcpdump w wersjach przed 4.9.3 nieprawidłowo obsługuje wyświetlanie danych protokołu SMB, co może prowadzić do poważnych konsekwencji dla bezpieczeństwa systemu. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co czyni ją pilnym zagrożeniem wymagającym natychmiastowej reakcji.
▸ Pokaż oryginał (EN)
tcpdump before 4.9.3 mishandles the printing of SMB data (issue 2 of 2).
Błąd sklasyfikowany jako CWE-20 (Improper Input Validation) wskazuje, że Tcpdump nieprawidłowo waliduje lub przetwarza dane SMB podczas ich analizy i wyświetlania. Specjalnie spreparowany pakiet SMB przechwycony przez narzędzie może wywołać nieprzewidywalne zachowanie w procesie parsowania. Podatność jest dostępna zdalnie, nie wymaga uwierzytelnienia ani interakcji użytkownika, co znacząco podnosi jej krytyczność.
Atakujący może potencjalnie uzyskać nieautoryzowany dostęp do systemu, naruszyć jego integralność oraz dostępność — pełny zakres wpływu na poufność, integralność i dostępność jest oceniony jako wysoki w wektorze CVSS. W praktyce może to oznaczać wykonanie dowolnego kodu lub destabilizację działania narzędzia.
Należy zaktualizować Tcpdump do wersji 4.9.3 lub nowszej. Użytkownicy dystrybucji Linux (Debian, openSUSE) powinni zastosować aktualizacje dostarczone przez producentów swoich dystrybucji zgodnie z opublikowanymi biuletynami bezpieczeństwa.
Tcpdump w wersjach wcześniejszych niż 4.9.3
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HTcpdump
APPTcpdump< 4.9.3
Powiązane podatności
Buffer over-read w parserze VRRP v3 w tcpdump — ujawnienie danych i DoS
Nieprawidłowa obsługa danych SMB w Tcpdump — podatność krytyczna
Buffer over-read w parserze SMB/CIFS biblioteki tcpdump
Buffer over-read w parserze ICMP narzędzia tcpdump (przed wersją 4.9.2)
Buffer over-read w tcpdump — parsery protokołów umożliwiają odczyt poza buforem