В ntpd выявлена уязвимость, которая может привести к удалённому выполнению кода

Материал из Викиновостей, свободного источника новостей

19 декабря 2014 года

В демоне синхронизации точного времени ntpd 4.2.8 (Архивная копия от 2 декабря 2020 на Wayback Machine) устранены критические уязвимости ( CVE-2014-9295), вызванные ошибками, приводящими к переполнению буфера в коде функций crypto_recv(), ctl_putdata() и configure(). Отправив специальным образом оформленный пакет, злоумышленник может инициировать отказ в обслуживании или организовать выполнение своего кода в системе с правами процесса ntpd, который обычно выполняется под пользователем ntp. Проблемы выявлены сотрудниками Google в процессе аудита кодовой базы ntpd.

Уязвимость в crypto_recv() проявляется при включении в ntp.conf режима Autokey Authentication через директивы "crypto pw...". Для защиты следует отключить в конфигурации все директивы, начинающиеся со слова "crypto". При этом, так как аналогичные проблемы в ctl_putdata() и configure() проявляются при любой конфигурации, защититься от всех уязвимостей можно только обновив ntpd до версии 4.2.8 или установив патч.

В настоящее время обновлений пакетов с устранением проблемы не зафиксировано. Оценить появление обновлений в дистрибутивах можно на следующих страницах: openSUSE, SLES, Slackware, Gentoo, CentOS, RHEL 6, RHEL 7, Ubuntu, Debian, Fedora(недоступная ссылка), FreeBSD, NetBSD.

Дополнение 1: поступили сведения о появлении в открытом доступе эксплоита. Рекомендуется срочно обновить ntpd.

Дополнение 2: Развиваемый проектом OpenBSD демон OpenNTPD не подвержен (Архивная копия от 10 декабря 2017 на Wayback Machine) уязвимости.

Источники[править]


Creative Commons
Creative Commons
Эта статья содержит материалы из статьи «В ntpd выявлена уязвимость, которая может привести к удалённому выполнению кода», опубликованной OpenNET и распространяющейся на условиях лицензии Creative Commons Attribution (CC BY) — указание автора, источник и лицензию.
Эта статья загружена автоматически ботом NewsBots в архив и ещё не проверялась редакторами Викиновостей.
Любой участник может оформить статью: добавить иллюстрации, викифицировать, заполнить шаблоны и добавить категории.
Любой редактор может снять этот шаблон после оформления и проверки.

Комментарии[править]

Викиновости и Wikimedia Foundation не несут ответственности за любые материалы и точки зрения, находящиеся на странице и в разделе комментариев.