BDU:2015-00774 (CVE-2014-6432) — уязвимость программного обеспечения Wireshark Network Protocol Analyzer

По данным БДУ ФСТЭК России, по состоянию на 28.11.2016.

Средний — 5.0/10 Нет исправления

Уязвимость существует в функции SnifferDecompress в wiretap/ngsniffer.c обработчика файлов DOS Sniffer в Wireshark из-за возможности перезаписи данных при копировании. Эксплуатация данной уязвимости позволяет злоумышленникам, действующим удаленно, вызвать отказ в обслуживании (аварийное завершение работы приложения) при помощи специально сформированного файла.

Кого касается и что делать

  • Уязвимое ПО: Wireshark Network Protocol Analyzer (Wireshark team) — версии от 1.10.0 до 1.10.10, от 1.12.0 до 1.12.1
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2015-00774 · CVE-2014-6432
Уровень опасности Средний (базовая оценка CVSS 2.0 — 5.0)
Вектор CVSS 2.0 AV:N/AC:L/Au:N/C:N/I:N/A:P
атака по сети, низкая сложность, без аутентификации, частичное влияние на доступность
Наименование ФСТЭК Уязвимость программного обеспечения Wireshark Network Protocol Analyzer, позволяющая удаленному злоумышленнику нарушить доступность защищаемой информации
Даты Опубликована: 06.07.2016 · Обновлена ФСТЭК: 28.11.2016 · Выявлена: 20.09.2014
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-399 — ошибки управления ресурсом
Способ эксплуатации исчерпание ресурсов

Уязвимое ПО

  • Wireshark Network Protocol Analyzer (Wireshark team) — версии от 1.10.0 до 1.10.10, от 1.12.0 до 1.12.1 · сетевое программное средство

Возможные меры по устранению уязвимости

  • Для устранения уязвимости необходимо установить последнюю версию продукта, соответствующую используемой платформе. Необходимую информацию можно получить по адресу
  • www.wireshark.org/

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных