Linux 커널에서는 다음 취약점이 해결되었습니다. sctp: 쿠키에 포함된 INIT 청크 및 주소 목록 길이를 확인합니다. sctp_unpack_cookie()는 내장된 INIT 청크 길이만 확인했습니다. 남은 쿠키 페이로드를 초과하지는 않았지만 INIT 청크는 완전한 INIT 헤더를 포함할 만큼 충분히 큽니다. 따라서 잘못된 COOKIE_ECHO는 잘린 INIT 청크를 전달할 수 있습니다. 길이 필드는 sizeof(struct sctp_init_chunk)보다 작습니다. 나중에, sctp_process
Linux 커널에서는 다음 취약점이 해결되었습니다.
sctp: 쿠키에 포함된 INIT 청크 및 주소 목록 길이를 확인합니다.
sctp_unpack_cookie()는 내장된 INIT 청크 길이만 확인했습니다. 남은 쿠키 페이로드를 초과하지는 않았지만 INIT 청크는 완전한 INIT 헤더를 포함할 만큼 충분히 큽니다.
따라서 잘못된 COOKIE_ECHO는 잘린 INIT 청크를 전달할 수 있습니다. 길이 필드는 sizeof(struct sctp_init_chunk)보다 작습니다. 나중에, sctp_process_init()는 무조건 INIT 매개변수에 액세스합니다. 범위를 벗어난 읽기로 이어집니다.
또한 raw_addr_list_len은 남은 쿠키 페이로드. 쿠키 인증이 비활성화되면 공격자는 너무 큰 raw_addr_list_len을 제공하여 원인이 될 수 있습니다. 쿠키의 끝 이후를 읽으려면 sctp_raw_to_bind_addrs()를 사용하세요. 는 주소 파서에는 매개변수 헤더에 대한 경계 검사가 충분하지 않습니다. 및 길이로 인해 잘못된 형식의 주소 매개변수가 트리거될 수 있습니다. 범위를 벗어난 읽기.
다음 방법으로 이 문제를 해결하세요.
sctp_verify_init()는 sctp_unpack_cookie() 이후에 호출되어야 합니다. 쿠키 인증이 비활성화된 경우 sctp_process_init() 이전입니다. 이 문제는 별도의 패치로 해결될 예정입니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 91.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 91.00 |
VPI 공식 vpi-v1 기준