Un problema è stato scoperto nel OpenAFS prima 1.6.23 e 1.8.2 1.8.x prima. Diversi tipi di dati utilizzati come variabili di ingresso RPC sono stati implementati come tipi di matrice illimitati, limitata solo dal campo inerente lunghezza 32 bit a 4 GB. Un utente malintenzionato non autenticato potrebbe inviare, o pretendere di inviare, grandi valori di input e consumare risorse del server in attesa di questi ingressi, negando servizio ad altre connessioni valide. |
http://www.securityfocus.com/bid/106375 http://openafs.org/pages/security/OPENAFS-SA-2018-003.txt https://www.debian.org/security/2018/dsa-4302 https://lists.debian.org/debian-lts-announce/2018/09/msg00024.html https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2018-16949 |
Vulnerabilità: CVE-2018-16949
