Podatność w oprogramowaniu GNU wget

cert.pl 1 miesiąc temu

Opis podatności

CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu GNU wget i koordynował proces ujawniania informacji.

Podatność CVE-2026-16599: W oprogramowaniu GNU wget zidentyfikowano podatność typu Denial of Service w funkcjonalności uwierzytelniania FTP OPIE/S-KEY. Specjalnie przygotowany przez atakującego serwer FTP lub atakujący przechwytujący ruch FTP może wysłać spreparowane żądanie OPIE z numerem sekwencji zbliżonym do INT_MAX. Oprogramowanie nie sprawdza górnej granicy tej wartości, co powoduje wykonanie miliardów obliczeń i zawieszenie programu na dłuższy czas.

Problem ten został naprawiony w commitcie e9697d98e7249b0f68a6be040a4f3dcc5bc101fa.

Podziękowania

Za zgłoszenie podatności dziękujemy Michałowi Majchrowiczowi oraz Marcinowi Wyczechowskiemu z zespołu AFINE.

Idź do oryginalnego materiału