Вышел релиз NetBSD 4.0.1

15 октября 2008 года

Представлен релиз NetBSD 4.0.1, содержащий только исправления серьезных ошибок в ядре, библиотеках, драйверах и утилитах. В состав NetBSD 4.0.1 включены исправления 16 проблем безопасности, обнаруженных с момента выхода релиза 4.0.0.

NetBSD 4.0.1 поддерживает 54 системные архитектуры и 17 различных семейств CPU. Бинарные сборки доступны для 51 платформы, для архитектур amigappc, bebox и ews4800mips релиз доступен только в исходных текстах

Из исправленных уязвимостей можно отметить:

  • Уязвимость в PPPoE реализации NetBSD, позволяющая через отправку модифицированного PPPoE пакета совершить DoS атаку (крах ядра) и теоретически выполнить код в системе. Уязвимость подтверждена в NetBSD 3.0, 3.1 и 4.0 с созданным интерфейсом pppoe ("ifconfig pppoe0 create").
  • Уязвимость, связанная с возможностью целочисленного переполнения в libc функции strfmon(). Уязвимость может привести к выполнению кода злоумышленника при передаче в функцию strfmon() непроверенных аргументов посредством сторонних программ, использующих данную функцию.
  • Уязвимость в OpenSSH, позволяющая локальному злоумышленнику перехватить содержимое X11 сессии другого локального пользователя, при использования IPv4 и IPv6 на интерфейсе.
  • Уязвимость в реализации IPv6 протокола. Злоумышленник из близлежащей сети может использовать протокол Neighbor Discovery Protocol для создания или изменения записи в кэше соседних IPv6 сетей (neighbor cache) на NetBSD шлюзе.
  • Уязвимость в DNS сервере BIND, связанная с возможностью помещения не соответствующих реальности данных в кэш DNS сервера. Проблема вызвана недостаточным размером поля с идентификационным номером запроса (под query id отдано 16 бит) в DNS пакете.
  • Несколько проблем безопасности в библиотеке OpenSSL, которые можно использовать для вызова краха серверного или клиентского приложения, использующих OpenSSL реализацию протокола TLS.
  • Уязвимость в bzip2, используя которую можно специальным образом скомпоновать архивный файл, при распаковке которого может быть выполнен код злоумышленника.
  • Возможность осуществления DoS атаки на IKE демон Racoon и переполнение буфера в реализации FAST_IPSEC, которое можно использовать для вызова краха ядра;

Источники

править


 
 
Creative Commons
Эта статья содержит материалы из статьи «Вышел релиз NetBSD 4.0.1», опубликованной OpenNET и распространяющейся на условиях лицензии Creative Commons Attribution (CC BY) — указание автора, источник и лицензию.
 
Эта статья загружена автоматически ботом NewsBots в архив и ещё не проверялась редакторами Викиновостей.
Любой участник может оформить статью: добавить иллюстрации, викифицировать, заполнить шаблоны и добавить категории.
Любой редактор может снять этот шаблон после оформления и проверки.

Комментарии

Викиновости и Wikimedia Foundation не несут ответственности за любые материалы и точки зрения, находящиеся на странице и в разделе комментариев.