Vulnerabilidad en el envío de paquetes en un algoritmo CMAC en el archivo ntp.keys en ntpd en ntp (CVE-2020-15025)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/06/2020
Última modificación:
07/11/2023
Descripción
ntpd en ntp versión 4.2.8 versiones anteriores a 4.2.8p15 y versiones 4.3.x anteriores a 4.3.101, permite a atacantes remotos causar una denegación de servicio (consumo de la memoria) mediante el envío de paquetes, porque la memoria no es liberada en situaciones donde se usa una clave CMAC y está asociada con un algoritmo CMAC en el archivo ntp.keys
Impacto
Puntuación base 3.x
4.90
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:ntp:ntp:*:*:*:*:*:*:*:* | 4.3.97 (incluyendo) | 4.3.101 (excluyendo) |
cpe:2.3:a:ntp:ntp:4.2.8:p11:*:*:*:*:*:* | ||
cpe:2.3:a:ntp:ntp:4.2.8:p12:*:*:*:*:*:* | ||
cpe:2.3:a:ntp:ntp:4.2.8:p13:*:*:*:*:*:* | ||
cpe:2.3:a:ntp:ntp:4.2.8:p14:*:*:*:*:*:* | ||
cpe:2.3:o:opensuse:leap:15.1:*:*:*:*:*:*:* | ||
cpe:2.3:o:opensuse:leap:15.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:netapp:cloud_backup:-:*:*:*:*:*:*:* | ||
cpe:2.3:a:netapp:steelstore_cloud_integrated_storage:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:netapp:8300_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:netapp:8300:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:netapp:8700_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:netapp:8700:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:netapp:a400_firmware:-:*:*:*:*:*:*:* | ||
cpe:2.3:h:netapp:a400:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://lists.opensuse.org/opensuse-security-announce/2020-07/msg00005.html
- http://lists.opensuse.org/opensuse-security-announce/2020-07/msg00044.html
- https://bugs.gentoo.org/729458
- https://security.gentoo.org/glsa/202007-12
- https://security.netapp.com/advisory/ntap-20200702-0002/
- https://support.ntp.org/bin/view/Main/NtpBug3661
- https://support.ntp.org/bin/view/Main/SecurityNotice#June_2020_ntp_4_2_8p15_NTP_Relea
- https://www.oracle.com/security-alerts/cpujan2021.html