Skip to main content

ALERT: Buffer overflow nel server DHCP di ISC


-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

******************************************************************
 
  Alert ID: A-02003C
 
  Data di creazione: Wed May  8 22:44:04 CEST 2002

  Titolo: Buffer overflow nel server DHCP di ISC (Internet Software Consortium)
 
  Gravita': alta
 
******************************************************************

1) Descrizione del problema:

E' stata segnalata [1][3] una vulnerabilita' in alcune versioni del server DHCP rilasciato da ISC. Tale server viene utilizzato da numerosi vendor e quindi presente in varie distribuzioni di sistemi operativi Unix-like, oltre che in alcuni apparati di rete.
La vulnerabilita', presente solo in alcune versioni, consente l'esecuzione di codice arbitrario con i privilegi associati al processo DHCPD.


2) Piattaforme interessate:

Attualmente risultano affette sia piattaforme di tipo Unix che apparati di rete che utilizzano il server DHCP di ISC per l'assegnazione degli indirizzi IP ai client della LAN a loro connessa.
Una prima lista e'stata rilasciata contestualmente all'advisory del CERT e puo' essere reperita in [1].


3) Impatto:

Al momento non risultano essere stati rilasciati 'pubblicamente' dei tool per sfruttare questa debolezza. Ad ogni modo, considerato che il problema e' ben documentato e facilmente individuabile nel codice sorgente, e' facile intuire che possano essere realizzati dei programmi ad hoc destinati a sfruttare questa vulnerabilita'.
Questo bug consente l'esecuzione di codice arbitrario proveniente dall'esterno, sfruttando un errore nella gestione del formato di una stringa che viene inviata al syslog della macchina su cui gira il processo DHCP daemon, e quindi con i privilegi associati al processo stesso (tipicamente root).
Considerato che sono spesso presenti sulle LAN dei server DHCP, questo bug potrebbe avere un impatto rilevante.


4) Soluzioni:

ISC [2] ha rilasciato una patch per il server DHCP; in alternativa, e' possibile intervenire con meccanismi di filtro del traffico in ingresso, impedendo che il transito dei pacchetti DHCP (porte 67/tcp, 67/udp, 68/tcp, 68/udp).
In [1] sono disponibili delle informazioni rilasciate dai vari vendor, circa vulnerabilita' e soluzioni legate a piattaforme specifiche.


5) Riferimenti:

[1] http://www.cert.org/advisories/CA-2002-12.html
[2] http://www.isc.org/products/DHCP/
[3] http://www.ngsec.com/docs/advisories/NGSEC-2002-2.txt



Appendice
 
GARR-CERT Home Page:  http://www.cert.garr.it



-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.0.4 (GNU/Linux)
Comment: For info see http://www.gnupg.org

iD8DBQE82Z6iiddTNPkaZLURAuFCAJ0cofrSlAI45BVmZDqm3ceVNBn+YwCgsixn
3WFmX6d1IwQO6afzUhLC/iM=
=F8Kd
-----END PGP SIGNATURE-----


SPAM: -------------------- Start SpamAssassin results ----------------------
SPAM: Content analysis details:   (-2.8 hits, 5 required)
SPAM: Hit! (0.6 points)  From: does not include a real name
SPAM: Hit! (1.0 point)   Valid-looking To "undisclosed-recipients"
SPAM: Hit! (0.7 points)  BODY: Contains a line >=199 characters long
SPAM: Hit! (-5.1 points) BODY: Contains a PGP-signed message
SPAM: 
SPAM: -------------------- End of SpamAssassin results ---------------------

 

Alert di GARR-CERT Usata per la segnalazione di allarmi di sicurezza e comunicazioni di interesse generale diretti agli enti GARR. L'iscrizione è aperta e consigliata a tutti, il posting è riservato ai membri di GARR-CERT