BDU:2015-00415 (CVE-2009-2958) — уязвимость программного обеспечения Dnsmasq
По данным БДУ ФСТЭК России, по состоянию на 28.11.2016.
Средний — 4.3/10 Устранена
Уязвимость в функции tftp_request в tftp.c в dnsmasq (при использовании —enable-tftp) позволяет злоумышленникам, действующим удаленно, вызвать отказ в обслуживании (разыменование нулевого указателя и аварийное завершение работы демона) при помощи TFTP-запроса на чтение (RRQ), имеющего некорректно сформированный параметр blksize.
Кого касается и что делать
- Уязвимое ПО: Dnsmasq (Simon Kelley) — версии от 2.0 до 2.50
- Что делать: уязвимость устранена производителем — применить исправления: thekelleys.org.uk
Сведения об уязвимости
| Идентификаторы | BDU:2015-00415 · CVE-2009-2958 |
| Уровень опасности | Средний (базовая оценка CVSS 2.0 — 4.3) |
| Вектор CVSS 2.0 | AV:N/ атака по сети, средняя сложность, без аутентификации, частичное влияние на доступность |
| Наименование ФСТЭК | Уязвимость программного обеспечения Dnsmasq, позволяющая удаленному злоумышленнику нарушить доступность защищаемой информации |
| Даты | Опубликована: 06.07.2016 · Обновлена ФСТЭК: 28.11.2016 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем) |
| Тип ошибки | CWE-399 — ошибки управления ресурсом |
| Класс уязвимости | Уязвимость кода |
Уязвимое ПО
- Dnsmasq (Simon Kelley) — от 2.0 до 2.50 · сетевое программное средство
Возможные меры по устранению уязвимости
Обновление.
- Для устранения уязвимости необходимо установить последнюю версию продукта, соответствующую используемой платформе. Необходимую информацию можно получить по адресу
- thekelleys.org.uk/dnsmasq/doc.html



