Red Hat 报告了一个安全问题,可导致 DoS

安全 漏洞
Red Hat 近日报告了一个内核中的安全问题,根据描述,Red Hat 内核在“关联数据的身份验证加密”(AEAD,Authenticated Encryption with Associated Data)中存在缺陷,这是一种加密技术。

Red Hat 近日报告了一个内核中的安全问题,根据描述,Red Hat 内核在“关联数据的身份验证加密”(AEAD,Authenticated Encryption with Associated Data)中存在缺陷,这是一种加密技术。具体是在 IPsec 加密算法模块 authenc 的 crypto/authenc.c 中的 crypto_authenc_extractkeys 中发现了缓冲区超读漏洞。当有效载荷大于 4 字节且未遵循 4 字节对齐边界准则时,它将导致缓冲区超读威胁,从而导致系统崩溃。此漏洞使具有用户特权的本地攻击者可以执行拒绝服务。

目前该漏洞已录入 CVE-2020-10769。

不过该问题在 17 个月前也就是 19 年 1 月的 Linux LTS 内核上游中已经修复过了,详情见 https://lkml.org/lkml/2019/1/21/675。

并且在 14 个月前,该问题的回归测试也已经提交到了 LTP(Linux Test Project,Linux 测试项目),此次发现这一特定下游问题,应当是 LTP 测试未通过导致的。因此报告安全的邮件中提醒:“大多数 Linux 内核已经修复了这一错误,而没有在 LTP 中添加回归测试,这意味着挑选特定内核补丁来修复 LTP 问题不如合并所有 LTS 内核修复程序来得稳妥。”

责任编辑:未丽燕 来源: oschina
相关推荐

2010-05-31 14:22:25

RFID安全

2022-08-24 08:22:39

漏洞网络攻击微软

2019-06-28 08:00:00

端点安全恶意软件漏洞

2022-03-07 10:08:56

Red Hat开源安全

2012-06-04 13:32:12

Red HatUEFI安全证Fedora 18

2019-04-04 11:55:59

2013-04-23 09:24:51

2013-04-23 09:14:22

可重用云工具Java安全框架云中间件

2009-12-02 13:04:12

Red Hat Lin

2010-02-23 09:24:35

2018-01-04 09:56:44

2017-06-01 12:53:18

WPSekuWordPress漏洞扫描器

2018-11-03 16:29:48

Red HatKDE桌面环境

2009-02-27 17:16:12

LinuxRed Hat桌面

2009-01-22 23:24:45

RHEL 5.3RedHat红帽

2019-07-26 17:56:14

安全软件IT

2019-07-26 05:28:39

2019-09-02 15:01:18

2012-02-04 09:23:52

2012-11-20 10:47:16

点赞
收藏

51CTO技术栈公众号