In de achtergrondprocessor rtsold en de tool rtsol die worden gebruikt in FreeBSD is een kwetsbaarheid ontdekt (CVE-2025-14558) die het mogelijk maakt om op afstand code met rootrechten uit te voeren door het verzenden van een speciaal gepakt IPv6-routeraankondigingspakket. RA-berichten (Router Advertisement), die de kwetsbaarheid exploiteren, worden niet gerouteerd en moeten door routers worden verworpen. Voor het uitvoeren van de aanval moet de aanvaller in staat zijn om een speciaal gepakt pakket te verzenden vanaf een systeem dat zich in hetzelfde netwerksegment bevindt als de kwetsbare host.
De achtergrondprocessor rtsold wordt op hosts gebruikt voor automatische configuratie van verbindingen via IPv6 met behulp van het SLAAC-mechanisme (StateLess Address AutoConfiguration). De host verzendt een ICMPv6-bericht RS (Router Solicitation) in multicast-modus en wacht op het ontvangen van de antwoord-RAs (Router Advertisement) van routers, die informatie bevatten over netwerprefixen en configuratieparameters. De tool rtsol implementeert vergelijkbare functionaliteit zonder de achtergrondprocessor te starten.
De kwetsbaarheid is veroorzaakt doordat rtsold de in het RA-bericht opgegeven lijst "domain search" doorgeeft aan de tool resolvconf zonder de juistheid te controleren en zonder speciale tekens te ontsnappen. De tool resolvconf is een shell-script dat geen invoer controleert. Voor het exploiteren van de kwetsbaarheid is het voldoende om een RA-pakket te sturen met de naam domein, dat speciale tekens bevat, bijvoorbeeld "test`id`test. De kwetsbaarheid is verholpen in de updates FreeBSD 15.0-RELEASE-p1, 14.3-RELEASE-p7 en 13.5-RELEASE-p8.
Bovendien is in de updates FreeBSD 14.3-RELEASE-p7 en 13.5-RELEASE-p8 (de 15.x tak is niet aangetast) een kwetsbaarheid verholpen (CVE-2025-14769) in de pakketfilter ipfw, die kan leiden tot een denial-of-service door het verzenden van speciaal gepakte pakketten. De kwetsbaarheid komt alleen voor bij het gebruik van de instructie "tcp-setmss" in ipfw-regels. Het probleem is veroorzaakt doordat de tcp-setmss-handler onder bepaalde omstandigheden geheugen kan vrijgeven waarin de ontvangen pakketgegevens worden opgeslagen, en een fout kan retourneren. De opgegeven fout werd genegeerd door de regelsverwerkingsengine, waardoor het volgende regel mogelijk het doorgaan van een pakket kon toestaan, waarvan de buffer met gegevens al was vrijgegeven, wat leidt tot dereferencerings van een nulpointer.
Bron: opennet.ru
