V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2017-5495
DEB
Средний

Все версии Quagga, с 0.93 по 1.1.0, уязвимы к неограниченному выделению памяти в telnet 'vty' CLI, что приводит к отказу в обслуживании дем…

CVSS
5.9
Средний
EPSS
0.19
p96
Опубликовано
2017-01-01
Обновлено
2017-01-01
Описание

Все версии Quagga, с 0.93 по 1.1.0, уязвимы к неограниченному выделению памяти в telnet 'vty' CLI, что приводит к отказу в обслуживании демонов Quagga или даже всего хоста. Когда демоны Quagga настроены с включенным telnet CLI, любой, кто может подключиться к TCP-портам, может вызвать эту уязвимость до аутентификации. Большинство дистрибутивов ограничивают интерфейс Quagga telnet только локальным доступом по умолчанию. Входной буфер Quagga telnet interface 'vty' растет автоматически, без ограничений, пока не будет введен символ новой строки. Это позволяет злоумышленнику вызвать выделение неограниченной памяти демоном Quagga, отправляя очень длинные строки без символа новой строки. В конце концов, демон завершается системой, или в самой системе заканчивается память. Это исправлено в Quagga 1.1.1 и Free Range Routing (FRR) Protocol Suite 2017-01-10.

Теги · CWE
Удалённый запуск кодаБез аутентификации
CWE-119
CWE-770
CAPEC-8
CAPEC-9
CAPEC-10
CAPEC-14
CAPEC-24
CAPEC-42
CAPEC-44
CAPEC-45
CAPEC-46
CAPEC-47
CAPEC-100
CAPEC-123
CAPEC-125
CAPEC-130
CAPEC-147
CAPEC-197
CAPEC-229
CAPEC-230
CAPEC-231
CAPEC-469
CAPEC-482
CAPEC-486
CAPEC-487
CAPEC-488
CAPEC-489
CAPEC-490
CAPEC-491
CAPEC-493
CAPEC-494
CAPEC-495
CAPEC-496
CAPEC-528
Затронутые продукты
Quagga ≤ 1.1.0
Вектор CVSS
CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
Хронология
2017-01-01
Опубликована
2017-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: H
Высокая (H)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: N
Отсутствует (N)
Воздействие на целостность
I: N
Отсутствует (N)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.188 · p96
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
quaggaОтслеживается
quaggaОтслеживается
quaggaОтслеживается
quaggaОтслеживается
quaggaОтслеживается
quaggaОтслеживается
quaggaОтслеживается
quaggaОтслеживается
quaggaОтслеживается
quagga*Отслеживается
Источники данных
DEB
CVE
RED
UBU