Aktualizace Memcached 1.6.2 s opravou zranitelnosti

Опубликовано aktualizace systému ukládání dat do paměti RAM Memcached 1.6.2, ve kterém je eliminován zranitelnost, která vám umožňuje zahájit selhání pracovního postupu odesláním speciálně vytvořeného požadavku. Chyba zabezpečení se objevuje od verze 1.6.0. Jako řešení zabezpečení můžete zakázat binární protokol pro externí požadavky spuštěním s volbou „-B ascii“.

Problém je způsoben chybou v kód parsování hlavičky binárního protokolu, spojené s nesprávným určením velikosti dat zkopírovaných do bufferu při volání funkce memcpy (velikost je určena na základě parametru uvedeného v hlavičce požadavku). Manipulací s hodnotou parametru v záhlaví binárního protokolu může útočník s možností připojení k síťovému portu Memcached iniciovat přetečení vyrovnávací paměti, což vede ke zhroucení pracovního procesu.

Zdroj: opennet.ru

Přidat komentář