CRITICAL🇬🇧 English

CVE-2019-9748

Tinysvcmdns: odczyt pamięci i crash serwera przy przetwarzaniu pakietu mDNS

CVSS 9.1v3.0pub. 2019-03-13upd. 2024-11-21

Podatność w bibliotece tinysvcmdns (wersje do 2018-01-16) umożliwia atakującemu zdalne wywołanie nieautoryzowanego odczytu pamięci serwera lub jego awaryjnego zatrzymania poprzez spreparowany pakiet mDNS. Podatność jest szczególnie niebezpieczna, ponieważ projekt jest oficjalnie nierozwijany od 2013 roku i nie otrzyma poprawki.

Pokaż oryginał (EN)

In tinysvcmdns through 2018-01-16, an mDNS server processing a crafted packet can perform arbitrary data read operations up to 16383 bytes from the start of the buffer. This can lead to a segmentation fault in uncompress_nlabel in mdns.c and a crash of the server (depending on the memory protection of the CPU and the operating system), or disclosure of memory content via error messages or a server response. NOTE: the product's web site states "This project is un-maintained, and has been since 2013. ... There are known vulnerabilities ... You are advised to NOT use this library for any new projects / products."

🤖 Analiza AI
Jak działa

Serwer mDNS przetwarzając spreparowany pakiet sieciowy wykonuje operacje odczytu danych (CWE-125: out-of-bounds read) sięgające do 16383 bajtów od początku bufora. Błąd objawia się w funkcji uncompress_nlabel w pliku mdns.c. W zależności od mechanizmów ochrony pamięci systemu operacyjnego i procesora, skutkiem może być segmentation fault prowadzący do crash serwera, lub ujawnienie zawartości pamięci procesu poprzez komunikaty błędów bądź odpowiedzi serwera.

Skutki

Atakujący może doprowadzić do awarii (crash) serwera mDNS lub uzyskać dostęp do fragmentów pamięci procesu o rozmiarze do 16383 bajtów, co może skutkować ujawnieniem wrażliwych danych przechowywanych w pamięci aplikacji.

Mitygacja

Producent nie przewiduje wydania poprawki — projekt jest nierozwijany od 2013 roku, a strona projektu wprost odradza jego dalsze stosowanie. Należy zaprzestać używania biblioteki tinysvcmdns i zastąpić ją aktywnie wspieraną alternatywą. Jako doraźne środki zaradcze należy ograniczyć dostęp sieciowy do portu mDNS (UDP 5353) wyłącznie do zaufanych segmentów sieci oraz rozważyć wyłączenie usługi mDNS, jeśli nie jest niezbędna.

Kogo dotyczy

Tinysvcmdns w wersjach przez 2018-01-16 (projekt firmy Tinysvcmdns Project). Projekt jest oficjalnie nierozwijany od 2013 roku.

Uwagi

Producent na stronie projektu wprost informuje, że biblioteka jest nierozwijana od 2013 roku, zawiera znane podatności i odradza jej stosowanie w nowych projektach lub produktach. Brak dostępnego patcha jest świadomą decyzją autora.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
  • Tinysvcmdns Project Tinysvcmdns

    APP
    Tinysvcmdns Project
    ≤ 2018-01-16
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2017-12087CRITICAL10.0PL ✓ten sam produkt

Heap overflow w bibliotece tinysvcmdns umożliwiający zapis dowolnych danych

CVE-2019-9747HIGH7.5ten sam produkt

In tinysvcmdns through 2018-01-16, a maliciously crafted mDNS (Multicast DNS) packet triggers an infinite loop...

CVE-2017-12130HIGH7.5ten sam produkt

An exploitable NULL pointer dereference vulnerability exists in the tinysvcmdns library version 2017-11-05. A ...