Vulnérabilité dans zlib, se manifestant lors de la compression de données spécialement formatées.

Une vulnérabilité a été identifiée dans la bibliothèque zlib (CVE-2018-25032), entraînant un débordement de mémoire lors de la tentative de compression d'une séquence de caractères spécialement préparée dans les données d'entrée. Dans son état actuel, les chercheurs ont démontré la possibilité de provoquer un plantage du processus. Il n'a pas encore été étudié si le problème pourrait avoir des conséquences plus graves.

La vulnérabilité apparaît à partir de la version zlib 1.2.2.2 et touche notamment la version actuelle zlib 1.2.11. Il est remarquable qu'un patch corrigeant cette vulnérabilité ait été proposé dès 2018, mais que les développeurs n'y aient pas prêté attention et n'aient pas publié de mise à jour corrective (la bibliothèque zlib a été mise à jour pour la dernière fois en 2017). La correction n'est également pas encore incluse dans les ensembles de paquets proposés par les distributions. Il est possible de suivre la publication des corrections par les distributions sur les pages suivantes : Debian, RHEL, Fedora, SUSE, Ubuntu, Arch Linux, OpenBSD, FreeBSD, NetBSD. La bibliothèque zlib-ng n'est pas sujette à ce problème.

La vulnérabilité se manifeste lorsque le flux d'entrée contient un grand nombre de correspondances à compresser sur lesquelles s'applique une compression basée sur des codes de Huffman fixes. Dans certaines circonstances, le contenu du tampon intermédiaire, dans lequel le résultat compressé est stocké, peut se superposer à la mémoire contenant la table de fréquence des caractères. Cela entraîne la formation de données compressées incorrectes et un crash dû à une écriture hors limite.

La vulnérabilité ne peut être exploitée que lors de l'utilisation d'une stratégie de compression basée sur des codes de Huffman fixes. Une telle stratégie est choisie en explicitant dans le code l'option Z_FIXED (exemple de séquence entraînant un crash lors de l'utilisation de l'option Z_FIXED). Selon le code, la stratégie Z_FIXED peut également être choisie automatiquement si les arbres optimaux et statiques calculés pour les données ont la même taille.

Il n'est pas encore clair si des conditions peuvent être établies pour exploiter la vulnérabilité en utilisant la stratégie de compression Z_DEFAULT_STRATEGY, qui est appliquée par défaut. Si ce n'est pas le cas, la vulnérabilité sera limitée à certains systèmes spécifiques dans lesquels l'option Z_FIXED est explicitement utilisée. Si c'est le cas, les conséquences de la vulnérabilité peuvent être très graves, car la bibliothèque zlib est le standard de facto et est utilisée dans de nombreux projets populaires, y compris le noyau Linux, OpenSSH, OpenSSL, apache httpd, libpng, FFmpeg, rsync, dpkg, rpm, Git, PostgreSQL, MySQL, etc.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster