Binutils/VMware - CVE-2022-47695

Date de publication :

Un défaut de gestion de la mémoire dans la fonction bfd_mach_o_get_synthetic_symtab de binutils permet à un attaquant de provoquer un déni de service.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Deni de service

Exploitation

La vulnérabilité exploitée est du type
En cours de recherche

Détails sur l'exploitation
•    Vecteur d'attaque : Local
•    Complexité de l'attaque : Faible
•    Privilèges nécessaires pour réaliser l'attaque : Aucun
•    Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Oui
•    L'exploitation de la faille permet d'obtenir des droits privilégiés : Non

Preuve de concept
Une preuve de concept est disponible en sources ouvertes.

Systèmes ou composants affectés

Package Binutils version antérieures à 2.39.3
Les produits VMware suivants :
•    Canonical Ubuntu 22.04

Solutions ou recommandations

Mettre à jour le package binutils vers la version 2.39.3 ou ultérieure.
Mettre à jour vers les produits VMware suivants :

Cflinixfs4

  • Version 1.73.0 ou ultérieure

Jammy Stemcells

  • Version 1.390 ou ultérieure

Operations Manager

  • Version 3.0.25+LTS-T ou ultérieure

CF Deployment 

  • Toutes versions

Isolation Segment

  • Version 4.0.19+LTS-T ou ultérieure
  • Version 5.0.9 ou ultérieure
  • Versions 6.0.x

MySQL pour VMware Tanzu

  • Versions 3.3.x

VMware Tanzu Applications Service pour VMs

  • Version 4.0.19+LTS-T ou ultérieure
  • Version 5.0.9 ou ultérieure
  • Version 6.0.x

Des informations complémentaires sont disponibles dans le bulletin de Suse.