NVD Vulnerability Detail
Search Exploit, PoC
CVE-2015-8373
Summary

The kea-dhcp4 and kea-dhcp6 servers 0.9.2 and 1.0.0-beta in ISC Kea, when certain debugging settings are used, allow remote attackers to cause a denial of service (daemon crash) via a malformed packet.

Publication Date Dec. 23, 2015, 8:59 a.m.
Registration Date Jan. 26, 2021, 2:58 p.m.
Last Update Nov. 21, 2024, 11:38 a.m.
CVSS3.0 : MEDIUM
スコア 6.8
Vector CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:C/C:N/I:N/A:H
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃に必要な特権レベル(PR) 不要
利用者の関与(UI) 不要
影響の想定範囲(S) 変更あり
機密性への影響(C) なし
完全性への影響(I) なし
可用性への影響(A)
CVSS2.0 : HIGH
Score 7.1
Vector AV:N/AC:M/Au:N/C:N/I:N/A:C
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃前の認証要否(Au) 不要
機密性への影響(C) なし
完全性への影響(I) なし
可用性への影響(A)
Get all privileges. いいえ
Get user privileges いいえ
Get other privileges いいえ
User operation required いいえ
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:isc:kea:0.9.2:*:*:*:*:*:*:*
cpe:2.3:a:isc:kea:1.0.0:beta:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List

JVN Vulnerability Information
ISC Kea DHCP サーバにサービス運用妨害 (DoS) の脆弱性
Title ISC Kea DHCP サーバにサービス運用妨害 (DoS) の脆弱性
Summary

ISC Kea DHCP サーバには、サービス運用妨害 (DoS) の脆弱性が存在します。 kea-dhcp4 サーバおよび kea-dhcp6 サーバには問題が存在し、細工されたパケットを受信することでサーバがクラッシュする可能性があります。  ・ kea-dhcp4 サーバはバージョン 0.9.2 および 1.0.0-beta で、デバッグレベ   ル 40 以上でログ出力している場合にのみ本脆弱性の影響を受けます。   0.9.1 およびそれ以前のバージョンや、デバッグレベル 39 以下でログ出力し   ている場合には本脆弱性の影響は受けません。  ・ kea-dhcp6 サーバはバージョン 0.9.2 および 1.0.0-beta で、デバッグレベ   ル 45 以上でログ出力している場合にのみ本脆弱性の影響を受けます。   0.9.1 およびそれ以前のバージョンや、デバッグレベル 44 以下でログ出力し   ている場合には本脆弱性の影響は受けません。

Possible impacts 攻撃者が、細工した不正なパケットを送信することで、IPv4 および IPv6 の DHCP サービスを提供している ISC Kea DHCP サーバを停止させることが可能です。
Solution

[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。 開発者は、本脆弱性の対策版として Kea 0.9.2-P1 および Kea 1.0.0-beta2 をリリースしています。 [ワークアラウンドを実施する] 次のワークアラウンドを実施することで、本脆弱性の影響を回避することが可能です。  ・ デバッグログ出力を無効にする  ・ デバッグログ出力を、DHCPv4 ではレベル 39 以下、DHCPv6 ではレベル   44 以下に設定する

Publication Date Dec. 22, 2015, midnight
Registration Date Dec. 24, 2015, 4:29 p.m.
Last Update Dec. 24, 2015, 4:29 p.m.
Affected System
ISC, Inc.
ISC Kea 0.9.2
ISC Kea 1.0.0-beta
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2015年12月24日]
  掲載
Feb. 17, 2018, 10:37 a.m.