Risque

Déni de service.

Systèmes affectés

Toutes les versions de GNU Radius antérieures à la version 1.2.

Résumé

Une vulnérabilité dans GNU Radius permet à un utilisateur mal intentionné de provoquer un déni de service sur le serveur Radius (service radiusd).

Description

GNU Radius est un serveur Radius (RFC2866). Une vulnérabilité dans les services de comptabilité du serveur radiusd permet à un utilisateur mal intentionné de provoquer un déni de service par l'envoi d'un paquet UDP malicieusement construit. Aucune authentification n'est nécessaire pour exploiter cette vulnérabilité.

Contournement provisoire

Dans l'attente de la mise à jour de GNU Radius, filtrer les ports utilisés par le serveur GNU Radius (par défaut 1813/UDP ou 1646/UDP) pour les opérations de comptabilité.

Solution

Mettre à jour GNU Radius en version 1.2 (cf. section Documentation).

Documentation