Testowanie narzędzia ping w OpenBSD ujawniło błąd, który występował od 1998 roku

Opublikowano wyniki testów fuzzingowych narzędzia ping z zestawu OpenBSD, przeprowadzonych po niedawnym ujawnieniu zdalnie wykorzystywanej podatności w narzędziu ping dostarczanym w FreeBSD. Narzędzie ping używane w OpenBSD nie jest podatne na problem zidentyfikowany w FreeBSD (podatność występuje w nowej implementacji funkcji pr_pack(), przepisanej przez deweloperów FreeBSD w 2019 roku), jednak podczas weryfikacji ujawniono inny błąd, który pozostawał niezauważony przez 24 lata. Błąd prowadzi do nieskończonego pętlowania przy przetwarzaniu odpowiedzi z zerowym rozmiarem pola option w pakiecie IP. Poprawka została już włączona do OpenBSD. Problem nie jest traktowany jako podatność, ponieważ stos sieciowy w jądrze OpenBSD nie przepuszcza takich pakietów do przestrzeni użytkownika.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster