Risque

  • Déni de service à distance ;
  • contournement de la politique de sécurité.

Systèmes affectés

  • Tous les systèmes mettant en œuvre la pile protocolaire IPv6 du projet KAME.
La note de vulnérabilité VU110947 de l'US-CERT du 06 février 2008 liste les différents systèmes, ainsi que les dates de leur mise à jour.

Résumé

Une vulnérabilité a été identifiée dans la mise en œuvre d'IPv6 par le projet KAME. L'exploitation de celle-ci permet à une personne distante malveillante de perturber le fonctionnement du système via un paquet spécialement construit.

Description

Une vulnérabilité a été identifiée dans la mise en œuvre d'IPv6 par le projet KAME. La pile ne manipulerait pas correctement les trames utilisant l'en-tête IPComp dans le fichier ipcomp_input.c. Celui-ci est défini par le standard RFC 3173 et précise un protocole de compression sans perte des données dans un datagramme IP.

L'exploitation de cette vulnérabilité permet à une personne distante malveillante de perturber le fonctionnement du système via un paquet spécialement construit.

Plusieurs systèmes s'appuient sur la mise en œuvre du projet KAME.

Solution

Se référer au bulletins de sécurités des éditeurs pour l'obtention des correctifs (cf. section Documentation).

Documentation