VMware ESXi curl sérülékenység

CH azonosító

CH-4368

Angol cím

VMware ESXi curl Security Issue

Felfedezés dátuma

2011.02.10.

Súlyosság

Alacsony

Érintett rendszerek

VMware
VMware ESXi

Érintett verziók

VMware ESXi 3.x
VMware ESXi 4.x

Összefoglaló

A VMware ESXi egy sérülékenységét jelentették, amelyet kihasználva a támadók szolgáltatás megtagadást (DoS – Denial of Service) okozhatnak, vagy feltörhetik a sérülékeny rendszert.

Leírás

A sérülékenységet a cURL / libcURL programkönyvtárban találták, amelynek segítségével szolgáltatás megtagadást (DoS – Denial of Service) okozhatnak, vagy feltörhetik az alkalmazást, ami a library-t használja.

A sérülékenység akkor jelentkezik, amikor az adatok visszakerülnek a regisztrált callback függvényhez, ami tömörített adatokat tölt le HTTP-n keresztül. A library akár 64 kb méretű adatcsomagokat is visszaküld a callback függvénynek, ami meghaladja a maximális 16 kb méretű csomagméretet (CURL_MAX_WRITE_SIZE). Ezt kihasználva, puffer túlcsordulást lehet előidézni a kliens alkalmazásban.

Megjegyzés: csak a zlib-enabled build-ek érintettek a sérülékenységben, ahol az automatikus kibontás engedélyezve van (alapesetben tiltott).

A sérülékenység a curl és a libcurl verziókat érinti 7.10.5-től 7.19.7-ig.

Megoldás

Telepítse a javítócsomagokat

Legfrissebb sérülékenységek
CVE-2024-20358 – Cisco ASA és FTD sérülékenysége
CVE-2024-20359 – Cisco ASA és FTD sérülékenysége
CVE-2024-20353 – Cisco ASA és FTD sérülékenysége
CVE-2024-31857 – WordPress Forminator plugin sérülékenysége
CVE-2024-31077 – WordPress Forminator plugin sérülékenysége
CVE-2024-28890 – WordPress Forminator plugin sérülékenysége
CVE-2024-20295 – Cisco IMC sérülékenysége
CVE-2024-3400 – Palo Alto Networks PAN-OS sérülékenysége
CVE-2024-3566 – Windows CreateProcess sérülékenysége
CVE-2024-22423 – yt-dlp sérülékenysége
Tovább a sérülékenységekhez »