Popis
V Pidginu bylo nalezeno několik vážných zranitelností. Škodlivé uživatele mohou tyto chyby zabezpečení zneužít, aby způsobily popření služby, získat citlivé informace, spustit libovolný kód.
Níže je uveden kompletní seznam chyb zabezpečení:
- Nulové ukazatele zranitelnosti ukazatele derefence a out-of-bounds – čitelné zranitelnosti při zacházení s protokolem MXIT mohou být vzdáleně využívány prostřednictvím speciálně navržených dat MXIT odeslaných škodlivým serverem nebo člověkem uprostřed, což způsobí odmítnutí služby;
- Bezkonkurenční čitelnost v manipulaci s protokolem MXIT může být vzdáleně využívána prostřednictvím speciálně navržených dat MXIT zaslaných škodlivým serverem nebo člověkem do prostředku, což může způsobit odmítnutí služby nebo získání citlivých informací;
- Zranitelnosti při poškození paměti při manipulaci s protokolem MXIT lze vzdáleně využívat prostřednictvím speciálně navržených dat MXIT zaslaných škodlivým serverem nebo člověkem ve středu, případně k provedení libovolného kódu nebo získání citlivých informací;
- Chyba zabezpečení při práci s protokolem MXIT může být vzdáleně využívána prostřednictvím speciálně navržených dat MXIT odeslaných škodlivým serverem nebo man-in-the-middle pro případné spuštění libovolného kódu;
- Bezkonkurenční čtení zranitelnosti při manipulaci s protokolem MXIT lze vzdáleně využívat prostřednictvím speciálně navržených dat MXIT, které mohou být zasílány škodlivým serverem nebo člověkem ve středu, případně k získání citlivých informací;
- Zranitelnost poškození paměti při manipulaci s protokolem MXIT může být vzdáleně využívána prostřednictvím speciálně navržené zprávy MXIT MultiMX odeslané škodlivým serverem nebo člověkem ve středu pro spuštění libovolného kódu nebo získání citlivých informací;
- Chyba zabezpečení přetečení vyrovnávací paměti v manipulaci s protokolem MXIT může být vzdáleně využívána prostřednictvím speciálně navržených dat MXIT odeslaných škodlivým serverem nebo man-in-the-middle případně pro spuštění libovolného kódu;
- Chyba zabezpečení přetečení vyrovnávací paměti při manipulaci s protokolem MXIT může být vzdáleně využívána prostřednictvím speciálně navržených dat MXIT odeslaných škodlivým serverem nebo člověkem v centru, což může způsobit odmítnutí služby;
- Bezkonkurenční čtení zranitelnosti v manipulaci s protokolem MXIT lze vzdáleně využívat prostřednictvím speciálně navržených kontaktních informací MXIT zaslaných škodlivým serverem nebo člověkem do středu, případně k získání citlivých informací.
Technické údaje
Chyby zabezpečení (1) mohou být spuštěny odesláním neplatných dat, neplatné nálady nebo paketu začínajících bajtem NULL.
Chyba zabezpečení (2) může být spuštěna odesláním neplatné velikosti pro avatar.
Chyba zabezpečení (5) může být spuštěna v případě, že je odeslána neplatná velikost přenosu souborů.
Chyba zabezpečení (7) může být spuštěna v případě odeslání neplatné velikosti pro paket.
Chyba zabezpečení (8) může být spuštěna v případě, že dojde k odeslání záporné délky obsahu v odpovědi na požadavek HTTP. Tato data způsobují zápis jednoho bajtu mimo hranice.
Oficiální doporučení
Související produkty
seznam CVE
Zobrazit více
Zjistěte statistiky zranitelností šířících se ve vaší oblasti statistics.securelist.com