CVE-2022-24903
Buffer overflow nei componenti del server syslog TCP (ricevitore) in rsyslog
- Pubblicato
- 5 mag 2022
- Aggiornato
- 23 apr 2025
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 89,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Rsyslog è un sistema estremamente veloce per l'elaborazione dei log. I moduli per la ricezione di syslog tramite TCP presentano una potenziale vulnerabilità di heap buffer overflow quando viene utilizzato il framing con conteggio degli ottetti. Questo può causare un segfault o altri malfunzionamenti. Secondo la nostra comprensione, questa vulnerabilità non può essere utilizzata per l'esecuzione remota di codice. Tuttavia, potrebbe esserci ancora una leggera possibilità per gli esperti di riuscirci. Il bug si verifica quando viene letto il conteggio degli ottetti. Sebbene esista un controllo sul numero massimo di ottetti, le cifre vengono scritte in un heap buffer anche quando il conteggio degli ottetti supera il massimo. Questo può essere sfruttato per superare i limiti del buffer di memoria. Tuttavia, una volta che la sequenza di cifre si interrompe, non è possibile aggiungere ulteriori caratteri al buffer. A nostro avviso, ciò rende gli exploit remoti impossibili o, quantomeno, estremamente complessi. Il framing con conteggio degli ottetti è una delle due modalità di framing possibili. È relativamente poco comune, ma è abilitato per impostazione predefinita sui ricevitori. I moduli `imtcp`, `imptcp`, `imgssapi` e `imhttp` vengono utilizzati per la ricezione regolare dei messaggi syslog. La buona pratica consiste nel non esporli direttamente al pubblico. Quando questa pratica viene seguita, il rischio è notevolmente inferiore. Il modulo `imdiag` è un modulo di diagnostica destinato principalmente all'esecuzione di testbench. Non prevediamo che sia presente in alcuna installazione di produzione. Il framing con conteggio degli ottetti non è molto comune. Di solito, deve essere specificamente abilitato sui mittenti. Se gli utenti non ne hanno bisogno, possono disattivarlo per i moduli più importanti. Questo mitigherà la vulnerabilità.
Fonti
1Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.