CVE-2022-24903
rsyslog의 TCP syslog 서버(수신기) 구성 요소의 버퍼 오버플로
- 게시됨
- 2022. 5. 5.
- 업데이트됨
- 2025. 4. 23.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 7.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H낮음 · 다음 30일
- 백분위수
- 89.9%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Rsyslog은 로그 처리를 위한 초고속 시스템입니다. TCP syslog 수신용 모듈은 octet-counted 프레이밍이 사용될 때 잠재적인 힙 버퍼 오버플로우가 발생할 수 있습니다. 이로 인해 세그폴트(segfault)나 기타 오작동이 발생할 수 있습니다. 현재까지의 이해로는 이 취약점이 원격 코드 실행에 사용될 수는 없습니다. 그러나 전문가라면 이를 수행할 수 있는 약간의 가능성은 여전히 있을 수 있습니다. 이 버그는 octet 수를 읽을 때 발생합니다. 최대 octet 수에 대한 검사가 있지만, octet 수가 최대치를 초과하는 경우에도 숫자가 힙 버퍼에 기록되므로 메모리 버퍼를 초과하여 덮어쓸 수 있습니다. 그러나 숫자 시퀀스가 중단되면 버퍼에 추가 문자를 더 이상 추가할 수 없습니다. 우리의 판단으로는 이로 인해 원격 악용이 불가능하거나 최소한 매우 복잡해집니다. Octet-counted 프레이밍은 두 가지 잠재적 프레이밍 모드 중 하나입니다. 비교적 흔하지는 않지만 수신 측에서 기본적으로 활성화되어 있습니다. `imtcp`, `imptcp`, `imgssapi`, `imhttp` 모듈은 일반적인 syslog 메시지 수신에 사용됩니다. 이들을 공개 네트워크에 직접 노출하지 않는 것이 모범 사례입니다. 이 관행을 따르면 위험이 상당히 낮아집니다. `imdiag` 모듈은 주로 테스트벤치 실행을 위한 진단 모듈입니다. 프로덕션 설치 환경에는 존재하지 않을 것으로 예상합니다. Octet-counted 프레이밍은 그리 흔하지 않습니다. 일반적으로 발신 측에서 특별히 활성화해야 합니다. 사용자가 이를 필요로 하지 않는다면, 가장 중요한 모듈에서 이 기능을 끌 수 있습니다. 이를 통해 취약점을 완화할 수 있습니다.
소스
1CVE-2022-24903 힙 기반 버퍼 오버플로우
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.