CVE-2022-24903
Débordement de tampon dans les composants du serveur syslog TCP (récepteur) de rsyslog
- Publié
- 5 mai 2022
- Mise à jour
- 23 avr. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 7 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 89,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Rsyslog est un système ultra-rapide pour le traitement des journaux. Les modules de réception syslog TCP présentent un potentiel débordement de tas (heap buffer overflow) lorsque le cadrage à comptage d'octets est utilisé. Cela peut entraîner un segfault ou un autre dysfonctionnement. Selon notre compréhension, cette vulnérabilité ne peut pas être utilisée pour une exécution de code à distance. Mais il pourrait néanmoins y avoir une légère possibilité pour des experts de le faire. Le bug survient lorsque le comptage d'octets est lu. Bien qu'il existe une vérification du nombre maximal d'octets, les chiffres sont écrits dans un tampon de tas même lorsque le comptage d'octets dépasse le maximum. Cela peut être utilisé pour dépasser la mémoire tampon. Cependant, une fois que la séquence de chiffres s'arrête, aucun caractère supplémentaire ne peut être ajouté au tampon. À notre avis, cela rend les exploits à distance impossibles ou du moins extrêmement complexes. Le cadrage à comptage d'octets est l'un des deux modes de cadrage potentiels. Il est relativement peu courant, mais activé par défaut sur les récepteurs. Les modules `imtcp`, `imptcp`, `imgssapi` et `imhttp` sont utilisés pour la réception régulière des messages syslog. Il est recommandé de ne pas les exposer directement au public. Lorsque cette pratique est suivie, le risque est considérablement réduit. Le module `imdiag` est un module de diagnostic principalement destiné aux exécutions de bancs de test. Nous ne nous attendons pas à ce qu'il soit présent sur une installation de production. Le cadrage à comptage d'octets n'est pas très courant. En général, il doit être spécifiquement activé sur les émetteurs. Si les utilisateurs n'en ont pas besoin, ils peuvent le désactiver pour les modules les plus importants. Cela atténuera la vulnérabilité.
Sources
1Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.