Опубликован (http://savannah.nongnu.org/forum/forum.php?forum_id=9095) релиз пакета Quagga 1.2.3, предоставляющего реализации протоколов маршрутизации OSPFv2, OSPFv3, RIP v1/v2, RIPng и BGP-4 для Unix-подобных систем. В новой версии устранено 4 уязвимости (https://www.kb.cert.org/vuls/id/940439) в bgpd, в том числе проблема (https://gogs.quagga.net/Quagga/quagga/src/master/doc/securit...) (CVE-2018-5379) с двойным освобождением области памяти (double-free) при обработке сообщений UPDATE, в том числе отправленных не напрямую и доставленных через легитимного пира.
Не исключается, что уязвимость может быть эксплуатирована для удалённого выполнения кода атакующего при использовании определённых реализаций malloc. Остальные проблемы могут быть использованы для инициирования (https://gogs.quagga.net/Quagga/quagga/src/master/doc/securit...) краха (https://gogs.quagga.net/Quagga/quagga/src/master/doc/securit...) (CVE-2018-5378, CVE-2018-5380) или зацикливания (https://gogs.quagga.net/Quagga/quagga/src/master/doc/securit...) (CVE-2018-5381).
URL: http://seclists.org/oss-sec/2018/q1/159
Новость: http://www.opennet.me/opennews/art.shtml?num=48085
Квагга, это ведь зебра была такая, если не ошибаюсь. Истреблена человеком, как сайгак, или кулан
> Квагга, это ведь зебра была такая, если не ошибаюсь. Истреблена человеком, как
> сайгак, или куланНу в этой зебре тоже дырок достаточно
Была, а Quagga была истреблена FRRouting, так и живём.
А но открытом софте подобие dmvpn собрать можно?
Существует реализация DMVPN для Linux, но, я не знаю, какую из Phase они реализовали.
Сайгаков в Казахстане всё ещё есть.
Хотя поуменьшилось безусловно. Инспектора то мзду берут и за державу им пох ....
Какая используемость у этого пакета? Это ведь для больших узлов?
Это для любых узлов, которым необходимо использовать протоколы динамической маршрутизации.
Использую OSPF от Quagga, пришло обновление пересобрал порт, ospf падает с сигналом 6.
Живой роутер, экспериментировать некогда, откатил Quagga на 1.2.2, стартует и работает. Мелочь, а осадочек остался.