Vulnerabilidad en zlib que se manifiesta al comprimir datos especialmente diseñados.

Se ha detectado una vulnerabilidad en la biblioteca zlib (CVE-2018-25032), que provoca un desbordamiento de búfer al intentar comprimir una secuencia de caracteres especialmente diseñada en los datos de entrada. En su estado actual, los investigadores han demostrado la posibilidad de provocar el cierre inesperado del proceso. No se ha estudiado si el problema puede tener consecuencias más graves.

La vulnerabilidad se manifiesta a partir de la versión zlib 1.2.2.2 e impacta también la versión actual de zlib 1.2.11. Cabe destacar que un parche para corregir la vulnerabilidad fue propuesto ya en 2018, pero los desarrolladores no le prestaron atención y no lanzaron una versión corregida (la biblioteca zlib se actualizó por última vez en 2017). La corrección aún no se ha incluido en los paquetes ofrecidos por las distribuciones. Se puede seguir la publicación de correcciones por parte de las distribuciones en estas páginas: Debian, RHEL, Fedora, SUSE, Ubuntu, Arch Linux, OpenBSD, FreeBSD, NetBSD. La biblioteca zlib-ng no es vulnerable al problema.

La vulnerabilidad se manifiesta si en el flujo de entrada se encuentra un gran número de coincidencias que deben ser empaquetadas, a las que se aplica una compresión basada en códigos fijos de Huffman. En ciertas circunstancias, el contenido del búfer intermedio, donde se coloca el resultado comprimido, puede superponerse con la memoria donde se almacena la tabla de frecuencias de los caracteres. Como resultado, se observa la formación de datos comprimidos incorrectos y un fallo debido a la escritura fuera de los límites del búfer.

La vulnerabilidad solo puede ser explotada al utilizar una estrategia de compresión basada en códigos fijos de Huffman. Esta estrategia se elige al habilitar explícitamente en el código la opción Z_FIXED (un ejemplo de una secuencia que provoca un fallo al usar la opción Z_FIXED). A juzgar por el código, la estrategia Z_FIXED también puede ser elegida automáticamente si los árboles óptimos y estáticos calculados para los datos tienen el mismo tamaño.

No está claro si se pueden adaptar las condiciones para explotar la vulnerabilidad al usar la estrategia de compresión Z_DEFAULT_STRATEGY, que se aplica por defecto. Si no, la vulnerabilidad se limitará a sistemas específicos donde se aplique explícitamente la opción Z_FIXED. Si sí, el daño por la vulnerabilidad puede ser muy significativo, ya que la biblioteca zlib es el estándar de facto y se utiliza en muchos proyectos populares, incluyendo el núcleo de Linux, OpenSSH, OpenSSL, apache httpd, libpng, FFmpeg, rsync, dpkg, rpm, Git, PostgreSQL, MySQL, etc.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster