Argitalpen data: 2020/07/29
Garrantzia:
Kritikoa
Kaltetutako baliabideak:
GateManager, VPN zerbitzaria, 9.2c
bertsioaren aurrekoak.
Azalpena:
Claroty erakundeko Sharon Brizinov eta Tal
Keren ikertzaileek ahultasun batzuen berri eman diote CISAri. Horien bidez,
erasotzaile batek balio negatibo bat bidal lezake eta datu arbitrarioak gainidatzi
urrutitik, zerbitzu ukapena eragin, root komandoak eta bestelakoak exekutatu
eta pasahitzak ikusi.
Konponbidea:
Azken bertsioetara eguneratzea. Secomea-ren webgunean daude
eskuragarri.
Xehetasunak:
- Karaktere edo byte null delakoen neutralizazioaren ondorioz, erasotzaile batek balio negatibo bat bidal lezake, edo informazio arbitrarioa gainidatzi. Ahultasun horretarako, CVE-2020-14500 identifikatzailea erreserbatu da.
- Off-by-one errore baten ondorioz, urrutiko erasotzaile batek kode arbitrarioa exekuta lezake, edo zerbitzuaren ukapena eragin. Ahultasun horretarako, CVE-2020-14508 identifikatzailea erreserbatu da.
- Pasahitz barneratuak erabilita, erasotzaile batek root komandoak exekuta litzake, beste batzuen artean. Ahultasun horretarako, CVE-2020-14510 identifikatzailea erreserbatu da.
- Pasahitz ahulen hash erabilita, erasotzaile batek erabiltzailearen pasahitzak ikus litzake. Ahultasun horretarako, CVE-2020-14512 identifikatzailea erreserbatu da.
Etiketak: Eguneratzea, Azpiegitura kritikoak, Ahultasuna.