PT-2026-81317 · Gnu · Wget
CVSS v4.0
5.1
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
GNU wget versões anteriores a 1.25.0
Descrição
O GNU wget está suscetível a uma negação de serviço em sua funcionalidade de autenticação FTP OPIE/S-KEY. O problema ocorre porque o software utiliza um número de sequência fornecido pelo servidor, proveniente da linha de desafio FTP, como uma contagem de iterações para um loop de derivação de chave MD5 sem validar um limite superior. Um servidor FTP malicioso ou um invasor de rede capaz de interceptar o tráfego pode enviar um desafio OPIE manipulado com um número de sequência próximo a
INT MAX, forçando o aplicativo a realizar aproximadamente 2,1 bilhões de computações MD5. Isso resulta na suspensão do aplicativo por um período significativo. A opção --timeout é ineficaz, pois se aplica apenas ao E/S de rede e não ao processamento da CPU.Recomendações
Atualize o GNU wget para a versão 1.25.0 ou posterior.
Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wget