Обновление Quagga 1.2.3 с устранением уязвимостей в реализации BGP

16 февраля 2018 года

Опубликован (Архивная копия от 9 декабря 2020 на Wayback Machine) релиз пакета Quagga 1.2.3, предоставляющего реализации протоколов маршрутизации OSPFv2, OSPFv3, RIP v1/v2, RIPng и BGP-4 для Unix-подобных систем. В новой версии устранено 4 уязвимости в bgpd, в том числе проблема (Архивная копия от 16 января 2021 на Wayback Machine) (CVE-2018-5379) с двойным освобождением области памяти (double-free) при обработке сообщений UPDATE, в том числе отправленных не напрямую и доставленных через легитимного пира.

Не исключается, что уязвимость может быть эксплуатирована для удалённого выполнения кода атакующего при использовании определённых реализаций malloc. Остальные проблемы могут быть использованы для инициирования (Архивная копия от 9 марта 2021 на Wayback Machine) краха (Архивная копия от 16 января 2021 на Wayback Machine) (CVE-2018-5378, CVE-2018-5380) или зацикливания (Архивная копия от 16 января 2021 на Wayback Machine) (CVE-2018-5381).

Источники

править


 
 
Creative Commons
Эта статья содержит материалы из статьи «Обновление Quagga 1.2.3 с устранением уязвимостей в реализации BGP», опубликованной OpenNET и распространяющейся на условиях лицензии Creative Commons Attribution (CC BY) — указание автора, источник и лицензию.
 
Эта статья загружена автоматически ботом NewsBots в архив и ещё не проверялась редакторами Викиновостей.
Любой участник может оформить статью: добавить иллюстрации, викифицировать, заполнить шаблоны и добавить категории.
Любой редактор может снять этот шаблон после оформления и проверки.

Комментарии

Викиновости и Wikimedia Foundation не несут ответственности за любые материалы и точки зрения, находящиеся на странице и в разделе комментариев.