DoS通过原始的timestamp检查功能

admin 2023-12-02 04:39:38 Ali_nvd 来源:ZONE.CI 全球网 0 阅读模式
低危 DoS通过原始的timestamp检查功能

CVE编号

CVE-2016-9042

利用情况

暂无

补丁情况

官方补丁

披露时间

2018-06-05
漏洞描述
ntpd 4.2.8p9的原始timestamp检查功能中存在可利用的拒绝服务漏洞。可以使用特制的未经身份验证的网络数据包来重置目标对等方的预期原始timestamp。来自目标对等方的合法回复将使原始timestamp检查(TEST2)失败,从而导致回复被删除并创建拒绝服务条件。
解决建议
用户可参考如下供应商提供的安全公告获得补丁信息:http://support.ntp.org/bin/view/Main/SecurityNotice#Recent_Vulnerabilities
参考链接
http://packetstormsecurity.com/files/142101/FreeBSD-Security-Advisory-FreeBSD...
http://packetstormsecurity.com/files/142284/Slackware-Security-Advisory-ntp-U...
http://seclists.org/fulldisclosure/2017/Nov/7
http://seclists.org/fulldisclosure/2017/Sep/62
http://www.securityfocus.com/archive/1/540403/100/0/threaded
http://www.securityfocus.com/archive/1/archive/1/540403/100/0/threaded
http://www.securityfocus.com/archive/1/archive/1/540464/100/0/threaded
http://www.securityfocus.com/bid/97046
http://www.securitytracker.com/id/1038123
http://www.securitytracker.com/id/1039427
http://www.ubuntu.com/usn/USN-3349-1
https://bto.bluecoat.com/security-advisory/sa147
https://cert-portal.siemens.com/productcert/pdf/ssa-211752.pdf
https://kc.mcafee.com/corporate/index?page=content&id=SB10201
https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedora...
https://security.FreeBSD.org/advisories/FreeBSD-SA-17:03.ntp.asc
https://support.apple.com/kb/HT208144
https://support.f5.com/csp/article/K39041624
https://support.hpe.com/hpsc/doc/public/display?docLocale=en_US&docId=emr_na-...
https://us-cert.cisa.gov/ics/advisories/icsa-21-159-11
https://www.talosintelligence.com/vulnerability_reports/TALOS-2016-0260
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
应用 ntp ntp 4.2.8 -
运行在以下环境
系统 debian DPKG * Up to (excluding) 1:4.2.8p10+dfsg-1
运行在以下环境
系统 debian_10 ntp * Up to (excluding) 1:4.2.8p10+dfsg-1
运行在以下环境
系统 debian_11 ntp * Up to (excluding) 1:4.2.8p10+dfsg-1
运行在以下环境
系统 fedora_26 ntp-doc * Up to (excluding) 4.2.8p10-1.fc26
运行在以下环境
系统 suse_11_SP4 ntp * Up to (excluding) 4.2.8p10-63.1
运行在以下环境
系统 suse_12 ntp * Up to (excluding) 4.2.8p10-63
运行在以下环境
系统 suse_12_SP1 ntp * Up to (excluding) 4.2.8p10-60.1
运行在以下环境
系统 suse_12_SP2 ntp * Up to (excluding) 4.2.8p10-60.1
运行在以下环境
系统 ubuntu_12.04.5_lts ntp * Up to (excluding) 1:4.2.6.p3+dfsg-1ubuntu3.11
运行在以下环境
系统 ubuntu_14.04.6_lts ntp * Up to (excluding) 1:4.2.6.p5+dfsg-3ubuntu2.14.04.10
运行在以下环境
系统 ubuntu_16.04.7_lts ntp * Up to (excluding) 1:4.2.8p4+dfsg-3ubuntu5.3
阿里云评分 2.7
  • 攻击路径 远程
  • 攻击复杂度 困难
  • 权限要求 无需权限
  • 影响范围 有限影响
  • EXP成熟度 未验证
  • 补丁情况 官方补丁
  • 数据保密性 无影响
  • 数据完整性 无影响
  • 服务器危害 无影响
  • 全网数量 100
CWE-ID 漏洞类型
CWE-20 输入验证不恰当
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
N/A Ali_nvd

N/A

N/ACVE编号 CVE-2024-9120利用情况 暂无补丁情况 N/A披露时间 2024-09-23漏洞描述Use after free in Dawn
评论:0   参与:  0