CVE-2022-24903
Pufferüberlauf in TCP-Syslog-Server- (Empfänger-) Komponenten in rsyslog
- Veröffentlicht
- 05.05.2022
- Aktualisiert
- 23.04.2025
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 07.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 89,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Rsyslog ist ein blitzschnelles System zur Protokollverarbeitung. Module für den TCP-Syslog-Empfang weisen einen potenziellen Heap-Pufferüberlauf auf, wenn die oktettzählende Rahmung (octet-counted framing) verwendet wird. Dies kann zu einem Segfault oder einer anderen Fehlfunktion führen. Nach unserem Verständnis kann diese Schwachstelle nicht für Remote-Codeausführung genutzt werden. Es könnte jedoch immer noch eine geringe Chance für Experten bestehen, dies zu tun. Der Fehler tritt auf, wenn die Oktettanzahl gelesen wird. Obwohl es eine Prüfung für die maximale Anzahl von Oktetten gibt, werden Ziffern in einen Heap-Puffer geschrieben, selbst wenn die Oktettanzahl über dem Maximum liegt. Dies kann genutzt werden, um den Speicherpuffer zu überlaufen. Sobald die Ziffernfolge jedoch endet, können keine weiteren Zeichen zum Puffer hinzugefügt werden. Unserer Meinung nach macht dies Remote-Exploits unmöglich oder zumindest äußerst komplex. Die oktettzählende Rahmung ist einer von zwei möglichen Rahmungsmodi. Sie ist relativ ungewöhnlich, aber auf Empfängern standardmäßig aktiviert. Die Module `imtcp`, `imptcp`, `imgssapi` und `imhttp` werden für den regulären Syslog-Nachrichtenempfang verwendet. Es ist bewährte Praxis, sie nicht direkt öffentlich zugänglich zu machen. Wenn diese Praxis befolgt wird, ist das Risiko erheblich geringer. Das Modul `imdiag` ist ein Diagnosemodul, das hauptsächlich für Testbench-Läufe gedacht ist. Wir erwarten nicht, dass es auf einer Produktionsinstallation vorhanden ist. Die oktettzählende Rahmung ist nicht sehr verbreitet. Normalerweise muss sie auf Senderseite speziell aktiviert werden. Wenn Benutzer sie nicht benötigen, können sie sie für die wichtigsten Module deaktivieren. Dies wird die Schwachstelle entschärfen.
Quellen
1Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.