In FreeBSD wurden aus der Ferne ausnutzbare Sicherheitsanfälligkeiten in ipfw behoben.

Im Paketfilter ipfw behebt wurden zwei Sicherheitsanfälligkeiten im Code zur Analyse der TCP-Optionen aufgrund fehlerhafter Datenüberprüfungen in den verarbeiteten Netzwerkpaketen festgestellt. Die erste Sicherheitsanfälligkeit (CVE-2019-5614) kann bei der Verarbeitung bestimmter, speziell formatierter TCP-Pakete zu einem Zugriff auf den Speicher außerhalb des zugewiesenen mbuf-Puffers führen, während die zweite (CVE-2019-15874) zu Zugriffen auf bereits freigegebene Speicherbereiche (use-after-free) führen kann.

Eine Analyse der Ausnutzbarkeit der festgestellten Probleme, die die Ausführung von Code durch Angreifer auslösen können, wurde nicht durchgeführt, jedoch kann nicht ausgeschlossen werden, dass die Sicherheitsanfälligkeiten nicht nur einen Kernel-Absturz auslösen können. Die Probleme wurden in den Updates FreeBSD 11.3-RELEASE-p8 und 12.1-RELEASE-p4 behoben (in die Stable-Branches wurden die Korrekturen bereits im Dezember letzten Jahres integriert, aber dass diese Korrekturen mit der Schließung der Sicherheitsanfälligkeiten zusammenhängen, wurde erst jetzt bekannt).

Quelle: opennet.ru

60GB SSD 8Gb DDR4