Wykryto lukę CVE-2026-14461 w programie BitWizard mtr

CERT Polska wykrył lukę w BitWizard mtr. Błąd CVE-2026-14461 może położyć proces. Poprawka już jest, a szczegóły techniczne mamy w tekście.

Udostępnij

CERT Polska wykrył poważną dziurę w oprogramowaniu BitWizard mtr. Błąd otrzymał identyfikator CVE-2026-14461. Cały proces ujawniania informacji koordynował wspomniany zespół.

Problem obejmuje wszystkie wersje programu mtr do 0.96 włącznie. Luka umożliwia atak typu Out-of-bounds read. Szybka robota.

Szczegóły techniczne podatności

Błąd siedzi w funkcji ipinfo_lookup(). Atakujący może zmodyfikować odpowiedź TXT podczas wyszukiwania informacji o systemach autonomicznych (AS lookups). Wystarczy zwrócić odpowiedź DNS większą niż 512 bajtów i użyć spreparowanego wskaźnika kompresji w polu NAME. To wywołuje błąd.

Skutki i mechanizm błędu

Funkcja ipinfo_lookup() uznaje długość odpowiedzi za granicę końca wiadomości dla dn_expand(). Wykorzystanie tego mechanizmu może doprowadzić do całkowitej awarii procesu. System po prostu pada.

Naprawa i aktualizacja

Podatność została już wyeliminowana. Poprawkę wprowadzono w commicie 48e1794414d338ce47abc0f27c25ade8788af9c3.

Podziękowania za zgłoszenie

CERT Polska podziękował za zgłoszenie Michałowi Majchrowiczowi oraz Marcinowi Wyczechowskiemu z zespołu AFINE. Szczegóły procesu zgłaszania błędów znajdziecie na stronie cert.pl/cvd().

Kwestie bezpieczeństwa rzadko bywają proste i szybkie.


Źródło: CERT

Redakcja kudowafm.pl  ·  pozyskano 11.07.2026 07:48  ·  opublikowano 11.07.2026 08:48  ·  oryginał 10.07.2026 13:55
Udostępnij

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *