Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en crypto_recv en ntp_crypto.c en ntpd en NTP (CVE-2009-1252)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-119 Restricción de operaciones inapropiada dentro de los límites del búfer de la memoria
Fecha de publicación:
19/05/2009
Última modificación:
09/04/2025

Descripción

Desbordamiento de búfer basado en pila en la función crypto_recv en ntp_crypto.c en ntpd en NTP anteriores a v4.2.4p7 y v4.2.5 anterior a v4.2.5p74, cuando OpenSSL y autokey están activados, permite a atacantes remotos ejecutar código de forma arbitraria a través de paquetes manipulados que contienen un campo de extension.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ntp:ntp:4.2.4p0:*:*:*:*:*:*:*
cpe:2.3:a:ntp:ntp:4.2.4p1:*:*:*:*:*:*:*
cpe:2.3:a:ntp:ntp:4.2.4p2:*:*:*:*:*:*:*
cpe:2.3:a:ntp:ntp:4.2.4p3:*:*:*:*:*:*:*
cpe:2.3:a:ntp:ntp:4.2.4p4:*:*:*:*:*:*:*
cpe:2.3:a:ntp:ntp:4.2.4p5:*:*:*:*:*:*:*
cpe:2.3:a:ntp:ntp:4.2.4p6:*:*:*:*:*:*:*
cpe:2.3:a:ntp:ntp:4.2.5p0:*:*:*:*:*:*:*
cpe:2.3:a:ntp:ntp:4.2.5p1:*:*:*:*:*:*:*
cpe:2.3:a:ntp:ntp:4.2.5p2:*:*:*:*:*:*:*
cpe:2.3:a:ntp:ntp:4.2.5p3:*:*:*:*:*:*:*
cpe:2.3:a:ntp:ntp:4.2.5p4:*:*:*:*:*:*:*
cpe:2.3:a:ntp:ntp:4.2.5p5:*:*:*:*:*:*:*
cpe:2.3:a:ntp:ntp:4.2.5p6:*:*:*:*:*:*:*
cpe:2.3:a:ntp:ntp:4.2.5p7:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información