Aktualizacja Memcached 1.6.2 z usuniętą luką w zabezpieczeniach

Opublikowano aktualizacja systemu pamięci podręcznej w pamięci operacyjnej Memcached 1.6.2, w którym usunięto luka, pozwalająca na wywołanie awarii procesu roboczego przez wysłanie specjalnie sformatowanego żądania. Luka ta pojawia się od wersji 1.6.0. Jako obejście zabezpieczeń można wyłączyć protokół binarny dla zewnętrznych zapytań, uruchamiając z opcją „-B ascii”.

Problem jest spowodowany błędem w kodzie analizie nagłówka protokołu binarnego, związanym z błędnym określeniem rozmiaru danych kopiowanych do bufora przy wywołaniu funkcji memcpy (rozmiar określany jest na podstawie parametru podanego w nagłówku żądania). Poprzez manipulację wartością parametru w nagłówku protokołu binarnego, atakujący, mający możliwość podłączenia się do portu sieciowego Memcached, może wywołać przepełnienie bufora, co prowadzi do awarii procesu roboczego.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster