Detalle de la noticia

Vulnerabilidad

Las correcciones de seguridad de NetBSD 10.2 solucionan un fallo remoto del núcleo en ipfilter

Fuente: Help Net Security Publicado: 23/09/2026 · 03:16 UTC
Compartir:
Vulnerabilidad Las correcciones de seguridad de NetBSD 10.2 solucionan un fallo remoto del núcleo en ipfilter
Imagen: Help Net Security

Una compu­tado­ra de NetBSD ubi­ca­da en el borde de una red y que fil­tra trá­fi­co me­dian­te ip­fil­ter pre­sen­ta­ba una falla en el nú­cleo, la cual podía ser ac­ti­va­da por al­guien ex­terno. Esta vul­ne­ra­bi­li­dad con­sis­tía en una des­re­fe­ren­cia de pun­te­ro nulo que se des­en­ca­de­na­ba de forma re­mo­ta, pro­vo­can­do que el sis­te­ma ope­ra­ti­vo in­ten­ta­ra leer me­mo­ria en una di­rec­ción in­exis­ten­te y, por lo ge­ne­ral, oca­sio­nan­do la caída total del sis­te­ma.

La ver­sión NetBSD 10.2, lan­za­da por el Pro­yec­to NetBSD, in­clu­ye la so­lu­ción a este error del nú­cleo. Esta misma ac­tua­li­za­ción tam­bién co­rri­ge una fil­tra­ción de cua­tro bytes de datos de la pila del nú­cleo a tra­vés de las mar­cas de tiem­po de TCP, las cua­les son con­ta­do­res aña­di­dos a los pa­que­tes para medir el tiem­po de ida y vuel­ta. Aun­que cua­tro bytes pa­rez­can poco, la me­mo­ria de la pila puede al­ma­ce­nar di­rec­cio­nes del nú­cleo, las cua­les son uti­li­za­das por los ata­can­tes para su­pe­rar los di­se­ños de me­mo­ria alea­to­rios.

Asi­mis­mo, la ac­tua­li­za­ción abor­da otros com­po­nen­tes y soft­wa­re de ter­ce­ros con mo­di­fi­ca­cio­nes de se­gu­ri­dad. Se in­clu­ye­ron co­rrec­cio­nes bre­ves para NFS y tel­net sin es­pe­ci­fi­ca­cio­nes de­ta­lla­das ni nú­me­ros CVE, se ac­tua­li­za­ron OpenSSL, Xorg, xkb­comp, se in­cor­po­ra­ron co­rrec­cio­nes en libXpm y en el so­lu­cio­na­dor de DNS un­bound, y el nú­cleo pasó a exi­gir con­tro­les de ac­ce­so en el dis­po­si­ti­vo /dev/hdau­dio.

Para rea­li­zar la ac­tua­li­za­ción, se puede ini­ciar desde una ima­gen de ins­ta­la­ción y es­co­ger la op­ción de ac­tua­li­zar, o bien se­guir un pro­ce­so ma­nual donde pri­me­ro se ac­tua­li­zan el nú­cleo y los mó­du­los, se re­ini­cia y luego se ac­tua­li­za el es­pa­cio de usua­rio, ajus­tan­do las URLs de los re­po­si­to­rios y ac­tua­li­zan­do los pa­que­tes junto con la po­si­ble ins­ta­la­ción de un nuevo con­jun­to gpufw. Fi­nal­men­te, se re­co­mien­da ve­ri­fi­car las fir­mas PGP de los hashes de cada ar­chi­vo antes de lle­var la ima­gen a un en­torno de pro­duc­ción.