Vulnérabilité root à distance dans le gestionnaire d'autoconfiguration IPv6 sous FreeBSD

Une vulnérabilité a été identifiée dans le processus en arrière-plan rtsold et l'outil rtsol de FreeBSD (CVE-2025-14558), permettant l'exécution de code à distance avec des droits root via l'envoi d'un paquet spécialement formaté contenant une annonce de routeur IPv6. Les messages RA (Router Advertisement), qui exploitent la vulnérabilité, ne sont pas routés et doivent être rejetés par les routeurs. Pour mener l'attaque, un attaquant doit être en mesure d'envoyer un paquet spécialement formaté depuis un système se trouvant sur le même segment réseau que l'hôte vulnérable.

Le processus en arrière-plan rtsold est utilisé sur les hôtes pour l'auto-configuration de la connexion via IPv6 en utilisant le mécanisme SLAAC (StateLess Address AutoConfiguration). L'hôte envoie un message ICMPv6 RS (Router Solicitation) en mode multicast et attend la réception de messages RA (Router Advertisement) des routeurs, contenant des informations sur les préfixes réseau et les paramètres de configuration. L'outil rtsol fournit une fonctionnalité similaire sans lancer de processus en arrière-plan.

La vulnérabilité est due au fait que rtsold passe la liste 'domain search' spécifiée dans le message RA à l'outil resolvconf sans vérifier la validité et sans échapper les caractères spéciaux. L'outil resolvconf est un script shell qui ne vérifie pas les données d'entrée. Pour exploiter la vulnérabilité, il suffit d'envoyer un paquet RA avec un nom de domainecontenant des caractères spéciaux, par exemple «test`id`test». La vulnérabilité a été corrigée dans les mises à jour FreeBSD 15.0-RELEASE-p1, 14.3-RELEASE-p7, 13.5-RELEASE-p8.

De plus, les mises à jour FreeBSD 14.3-RELEASE-p7 et 13.5-RELEASE-p8 (la branche 15.x n'est pas concernée) corrigent une vulnérabilité (CVE-2025-14769) dans le filtre de paquets ipfw, permettant de provoquer un déni de service en envoyant des paquets spécialement formatés. La vulnérabilité ne se manifeste que lors de l'utilisation de la directive «tcp-setmss» dans les règles ipfw. Le problème est que le gestionnaire tcp-setmss, dans certaines circonstances, peut libérer la mémoire contenant les données du paquet reçu et retourner une erreur. Cette erreur était ignorée par le moteur de traitement des règles, ce qui permettait ensuite à une règle suivante de laisser passer un paquet dont le tampon de données avait déjà été libéré, entraînant ainsi une déréférence de pointeur nul.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster