FreeBSD آسیب پذیری های قابل بهره برداری از راه دور در ipfw را رفع می کند

در فیلتر بسته ipfw حذف شده است دو آسیب‌پذیری در کد تجزیه گزینه‌های TCP، ناشی از تأیید نادرست داده‌ها در بسته‌های شبکه پردازش‌شده است. آسیب‌پذیری اول (CVE-2019-5614) هنگام پردازش بسته‌های TCP به روشی خاص، می‌تواند منجر به دسترسی به حافظه خارج از بافر mbuf اختصاص‌یافته شود، و دومین آسیب‌پذیری (CVE-2019-15874) می‌تواند منجر به دسترسی به مناطق حافظه آزاد شده شود. استفاده پس از رایگان).

تجزیه و تحلیل مناسب بودن مسائل شناسایی شده برای بهره برداری که قادر به اجرای کد مهاجم هستند، انجام نشده است، اما این امکان وجود دارد که آسیب پذیری ها محدود به ایجاد خرابی هسته نباشد. مشکلات در به‌روزرسانی‌های FreeBSD 11.3-RELEASE-p8 و 12.1-RELEASE-p4 برطرف شد (در دسامبر سال گذشته اصلاحاتی در شاخه‌های پایدار انجام شد، اما این واقعیت که این اصلاحات مربوط به از بین بردن آسیب‌پذیری است، اکنون مشخص شد) .

منبع: opennet.ru

اضافه کردن نظر