PT-2022-3579 · Rsyslog+10 · Rsyslog+10

Peter Agten

·

Publicado

2022-05-05

·

Atualizado

2024-06-15

·

CVE-2022-24903

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Rsyslog (versões afetadas não especificadas)
Descrição
O problema está relacionado a um possível estouro de buffer de heap nos módulos de recepção de syslog TCP quando é utilizada a estrutura de contagem de octetos. Isso pode resultar em uma falha de segmentação ou outro tipo de mau funcionamento. Embora se acredite que este problema não possa ser usado para execução remota de código, ainda pode haver uma pequena chance de especialistas conseguirem isso. O bug ocorre quando a contagem de octetos é lida e os dígitos são gravados em um buffer de heap mesmo quando a contagem de octetos excede o máximo, potencialmente causando um estouro do buffer de memória. No entanto, uma vez que a sequência de dígitos é interrompida, nenhum caractere adicional pode ser adicionado ao buffer, tornando as explorações remotas altamente complexas. Os módulos imtcp, imptcp, imgssapi e imhttp são usados para a recepção regular de mensagens syslog, e é recomendável não expô-los diretamente ao público. O enquadramento com contagem de octetos é relativamente incomum e geralmente precisa ser habilitado especificamente nos remetentes.
Recomendações
Como solução temporária, considere desativar o enquadramento contado por octetos para os módulos mais importantes, caso não seja necessário. Desative o enquadramento contado por octetos para os módulos imtcp, imptcp, imgssapi e imhttp para mitigar a vulnerabilidade. Restrinja o acesso a esses módulos para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

RCE

Memory Corruption

Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2022:4799
ALSA-2022_4799
ALT-PU-2022-1999
ALT-PU-2022-2089
ALT-PU-2022-2440
AZL-9736
BDU:2022-04363
CESA-2022_4799
CVE-2022-24903
DLA-3016-1
DSA-5150-1
GHSA-GGW7-XR6H-MMR8
MGASA-2022-0165
OESA-2022-1672
OPENSUSE-SU-2022_1583-1
OPENSUSE-SU-2024:12059-1
RHSA-2022:4795
RHSA-2022:4799
RHSA-2022:4800
RHSA-2022:4801
RHSA-2022:4802
RHSA-2022:4803
RHSA-2022:4808
RHSA-2022:4896
RHSA-2022:5439
RHSA-2022_4795
RHSA-2022_4799
RHSA-2022_4803
RHSA-2022_4808
RLSA-2022:4795
RLSA-2022:4799
SUSE-SU-2022:1583-1
SUSE-SU-2022:1817-1
SUSE-SU-2022:2314-1
SUSE-SU-2022:2331-1
SUSE-SU-2022:2333-1
SUSE-SU-2022_1583-1
SUSE-SU-2022_1817-1
SUSE-SU-2022_2314-1
SUSE-SU-2022_2331-1
SUSE-SU-2022_2333-1
USN-5404-1
USN-5404-2

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Linuxmint
Red Hat
Red Os
Rocky Linux
Rsyslog
Suse
Ubuntu