VMware ESXi curl sérülékenység

CH azonosító

CH-4368

Angol cím

VMware ESXi curl Security Issue

Felfedezés dátuma

2011.02.10.

Súlyosság

Alacsony

Érintett rendszerek

VMware
VMware ESXi

Érintett verziók

VMware ESXi 3.x
VMware ESXi 4.x

Összefoglaló

A VMware ESXi egy sérülékenységét jelentették, amelyet kihasználva a támadók szolgáltatás megtagadást (DoS – Denial of Service) okozhatnak, vagy feltörhetik a sérülékeny rendszert.

Leírás

A sérülékenységet a cURL / libcURL programkönyvtárban találták, amelynek segítségével szolgáltatás megtagadást (DoS – Denial of Service) okozhatnak, vagy feltörhetik az alkalmazást, ami a library-t használja.

A sérülékenység akkor jelentkezik, amikor az adatok visszakerülnek a regisztrált callback függvényhez, ami tömörített adatokat tölt le HTTP-n keresztül. A library akár 64 kb méretű adatcsomagokat is visszaküld a callback függvénynek, ami meghaladja a maximális 16 kb méretű csomagméretet (CURL_MAX_WRITE_SIZE). Ezt kihasználva, puffer túlcsordulást lehet előidézni a kliens alkalmazásban.

Megjegyzés: csak a zlib-enabled build-ek érintettek a sérülékenységben, ahol az automatikus kibontás engedélyezve van (alapesetben tiltott).

A sérülékenység a curl és a libcurl verziókat érinti 7.10.5-től 7.19.7-ig.

Megoldás

Telepítse a javítócsomagokat

Legfrissebb sérülékenységek
CVE-2023-4863 – Google Chrome sérülékenysége
CVE-2023-40186 – FreeRDP sérülékenysége
CVE-2023-20890 – VMware Aria Operations For Networks sérülékenysége
CVE-2023-34039 – VMware Aria Operations for Networks sérülékenysége
CVE-2023-23770 – Motorola MBTS Site Controller sérülékenysége
CVE-2023-38388 – JupiterX Core Premium WordPress Plugin sérülékenysége
CVE-2023-38831 – RARLabs WinRAR sérülékenysége
CVE-2023-38035 – Ivanti Sentry sérülékenysége
CVE-2023-20212 – ClamAV sérülékenysége
CVE-2023-36847 – Juniper Networks Junos OS sérülékenysége
Tovább a sérülékenységekhez »