FreeBSD-s on kõrvaldatud kolm haavatavust

FreeBSD-s on kõrvaldati kolm haavatavust, mis võimaldavad koodi käivitamist libfetch'i kasutamisel, IPsec-pakettide edastamist või juurdepääsu tuumandmete kaudu. Probleemid on parandatud värskendustes 12.1-RELEASE-p2, 12.0-RELEASE-p13 ja 11.3-RELEASE-p6.

  • CVE-2020-7450 — puhverülevool libfetch'i teegis, mida kasutatakse failide allalaadimiseks fetch-käsus, pakihalduris pkg ja muudes utiliitides. Haavatavus võib viia koodi käivitamiseni spetsiaalselt kujundatud URL-i töötlemisel. Rünnak võib toimuda kontrollitaval kurjategija saidil, mis suudab HTTP-ümbersuunamise kaudu algatada pahatahtliku URL-i töötlemise;
  • CVE-2019-15875 — haavatavus protsesside core-dump'ide genereerimise mehhanismis. Vigade tõttu kirjutati core-dump'idesse kuni 20 bait'i tuumaa andmeid, kus võis olla tuuma poolt töödeldud konfidentsiaalset teavet. Kaitsena saab core-failide genereerimise välja lülitada sysctl kern.coredump=0;
  • CVE-2019-5613 — IPsec'i andmete edastamise blokeerimise koodis esines viga, mis võimaldas varasemalt kinni püütud pakettide uuesti saatmist. Sõltuvalt kõrgetaseme protokollist, mis edastatakse IPsec'i kohal, võib avastatud probleem näiteks lubada varem edastatud käskude uuesti saatmist.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster