[data_pl_dzien] | Imieniny: [imiona_dzis] |
zachmurzenie małe
30°C
Wykryto lukę CVE-2026-14461 w programie BitWizard mtr
CERT Polska wykrył lukę w BitWizard mtr. Błąd CVE-2026-14461 może położyć proces. Poprawka już jest, a szczegóły techniczne mamy w tekście.

CERT Polska wykrył poważną dziurę w oprogramowaniu BitWizard mtr. Błąd otrzymał identyfikator CVE-2026-14461. Cały proces ujawniania informacji koordynował wspomniany zespół.
Problem obejmuje wszystkie wersje programu mtr do 0.96 włącznie. Luka umożliwia atak typu Out-of-bounds read. Szybka robota.
Szczegóły techniczne podatności
Błąd siedzi w funkcji ipinfo_lookup(). Atakujący może zmodyfikować odpowiedź TXT podczas wyszukiwania informacji o systemach autonomicznych (AS lookups). Wystarczy zwrócić odpowiedź DNS większą niż 512 bajtów i użyć spreparowanego wskaźnika kompresji w polu NAME. To wywołuje błąd.
Skutki i mechanizm błędu
Funkcja ipinfo_lookup() uznaje długość odpowiedzi za granicę końca wiadomości dla dn_expand(). Wykorzystanie tego mechanizmu może doprowadzić do całkowitej awarii procesu. System po prostu pada.
Naprawa i aktualizacja
Podatność została już wyeliminowana. Poprawkę wprowadzono w commicie 48e1794414d338ce47abc0f27c25ade8788af9c3.
Podziękowania za zgłoszenie
CERT Polska podziękował za zgłoszenie Michałowi Majchrowiczowi oraz Marcinowi Wyczechowskiemu z zespołu AFINE. Szczegóły procesu zgłaszania błędów znajdziecie na stronie cert.pl/cvd().
Kwestie bezpieczeństwa rzadko bywają proste i szybkie.
Źródło: CERT
Redakcja kudowafm.pl · pozyskano 11.07.2026 07:48 · opublikowano 11.07.2026 08:48 · oryginał 10.07.2026 13:55






