Отдалечена root-уязвимост в обработчика на автоматичната конфигурация на IPv6 в FreeBSD

В приложението FreeBSD в фоновия процес rtsold и инструмента rtsol е открита уязвимост (CVE-2025-14558), позволяваща дистанционно изпълнение на код с root права чрез изпращане на специално оформен пакет с анонс на IPv6 маршрутизатор. RA-съобщенията (Router Advertisement), чрез които се експлоатира уязвимостта, не се маршрутизират и трябва да се отхвърлят от маршрутизаторите. За да осъществи атака, нападателят трябва да има възможност да изпрати специално оформен пакет от система, намираща се в един и същ мрежов сегмент с уязвимия хост.

Фоновият процес rtsold се използва на хостове за автоматизирана настройка на връзка чрез IPv6, използвайки механизма SLAAC (StateLess Address AutoConfiguration). Хостът изпраща ICMPv6 съобщение RS (Router Solicitation) в multicast режим и очаква получаване на отговорни RA съобщения (Router Advertisement) от маршрутизаторите, съдържащи информация за мрежовите префикси и параметри на конфигурацията. Инструментът rtsol реализира подобна функция без стартиране на фонов процес.

Уязвимостта е причинена от това, че rtsold предава в RA съобщението списъкът „domain search“ на инструмента resolvconf без проверка на коректността и без ескейпване на специалните символи. Инструментът resolvconf представлява shell скрипт, който не проверява входящите данни. За експлоатация на уязвимостта е достатъчно да бъде изпратен RA пакет с име домейн, съдържащо специални символи, например „test`id`test. Уязвимостта е отстранена в обновленията на FreeBSD 15.0-RELEASE-p1, 14.3-RELEASE-p7, 13.5-RELEASE-p8.

Освен това, в обновленията на FreeBSD 14.3-RELEASE-p7 и 13.5-RELEASE-p8 (проблемът с версия 15.x не е засегнат) е отстранена уязвимост (CVE-2025-14769) в пакетния филтър ipfw, позволяваща отказ в обслужването чрез изпращане на специално оформени пакети. Уязвимостта се проявява само при използване на директивата „tcp-setmss“ в правилата ipfw. Проблемът е причинен от това, че обработчикът tcp-setmss при определени обстоятелства може да освободи паметта, в която се съхраняват получените данни на пакета, и да върне грешка. Посочената грешка бива пренебрегвана от механизма за обработка на правилата, което води до ситуация, в която последващото правило може да разреши преминаването на пакет, чийто буфер с данни вече е освободен, което води до разименуване на нулев указател.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster