CVE-2022-24903
Buffer overflow nos componentes do servidor syslog TCP (receptor) no rsyslog
- Publicado
- 5 de mai. de 2022
- Atualizado
- 23 de abr. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 7 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 89,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Rsyslog é um sistema extremamente rápido para processamento de logs. Os módulos para recepção de syslog via TCP têm uma potencial estouro de buffer no heap quando o framing com contagem de octetos é usado. Isso pode resultar em uma falha de segmentação (segfault) ou em algum outro mau funcionamento. Pelo nosso entendimento, esta vulnerabilidade não pode ser usada para execução remota de código. Mas ainda pode haver uma pequena chance de especialistas conseguirem fazer isso. O bug ocorre quando a contagem de octetos é lida. Embora exista uma verificação para o número máximo de octetos, dígitos são gravados em um buffer no heap mesmo quando a contagem de octetos excede o máximo. Isso pode ser usado para ultrapassar o buffer de memória. No entanto, uma vez que a sequência de dígitos termina, nenhum caractere adicional pode ser adicionado ao buffer. Em nossa opinião, isso torna explorações remotas impossíveis ou, no mínimo, altamente complexas. O framing com contagem de octetos é um dos dois modos de framing possíveis. É relativamente incomum, mas habilitado por padrão nos receptores. Os módulos `imtcp`, `imptcp`, `imgssapi` e `imhttp` são usados para a recepção regular de mensagens syslog. A boa prática é não expô-los diretamente ao público. Quando essa prática é seguida, o risco é consideravelmente menor. O módulo `imdiag` é um módulo de diagnóstico destinado principalmente a execuções de bancada de testes. Não esperamos que ele esteja presente em nenhuma instalação de produção. O framing com contagem de octetos não é muito comum. Normalmente, ele precisa ser especificamente habilitado nos remetentes. Se os usuários não precisarem dele, podem desativá-lo para os módulos mais importantes. Isso irá mitigar a vulnerabilidade.
Fontes
1CVE-2022-24903 Estouro de buffer baseado em heap
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.