VxWorks多个远程代码执行误差
宣布时间 2019-07-31

1、配景形貌
VxWorks用途很是普遍,例如网络摄像头,网络交流机,路由器,防火墙,VOIP电话,打印机和视频聚会产品,以及交通讯号灯。除此之外,VxWorks还被主要系统使用,例如SCADA,火车,电梯和工业控制器,病人监护仪,核磁共振成像仪器,卫星调制解调器,甚至是火星探测器。
2、误差详情
其中6个误差可触发远程代码执行(RCE)攻击,而剩下的误差可能会导致拒绝服务,信息泄露或逻辑误差。
远程执行代码缺陷:
剖析IPv4选项时客栈溢出(CVE-2019-12256)
由于过失处置惩罚TCP的指针字段而导致的四个内存损坏误差(CVE-2019-12255,CVE-2019-12260,CVE-2019-12261,CVE-2019-12263)
DoS,信息走漏和逻辑缺陷:
通过名堂过失的TCP选项举行TCP毗连DoS(CVE-2019-12258)
处置惩罚未经请求的反向ARP回复(逻辑缺陷)(CVE-2019-12262)
ipdhcpc DHCP客户端分派IPv4的逻辑缺陷(CVE-2019-12264)
在IGMP剖析中通过NULL扫除引用的DoS(CVE-2019-12259)
3、修复建议
VxWorks已提供补丁更新,可在VxWorks清静中心宣布的Wind River Security Alert中找到:
https://www.windriver.com/security/announcements/tcp-ip-network-stack-ipnet-urgent11/
4、参考链接
https://www.windriver.com/security/announcements/tcp-ip-network-stack-ipnet-urgent11/
https://www.sonicwall.com/support/product-notification/?sol_id=190717234810906
https://security.business.xerox.com/en-us/


京公网安备11010802024551号