Las correcciones de seguridad de NetBSD 10.2 solucionan un fallo remoto del núcleo en ipfilter
Una computadora de NetBSD ubicada en el borde de una red y que filtra tráfico mediante ipfilter presentaba una falla en el núcleo, la cual podía ser activada por alguien externo. Esta vulnerabilidad consistía en una desreferencia de puntero nulo que se desencadenaba de forma remota, provocando que el sistema operativo intentara leer memoria en una dirección inexistente y, por lo general, ocasionando la caída total del sistema.
La versión NetBSD 10.2, lanzada por el Proyecto NetBSD, incluye la solución a este error del núcleo. Esta misma actualización también corrige una filtración de cuatro bytes de datos de la pila del núcleo a través de las marcas de tiempo de TCP, las cuales son contadores añadidos a los paquetes para medir el tiempo de ida y vuelta. Aunque cuatro bytes parezcan poco, la memoria de la pila puede almacenar direcciones del núcleo, las cuales son utilizadas por los atacantes para superar los diseños de memoria aleatorios.
Asimismo, la actualización aborda otros componentes y software de terceros con modificaciones de seguridad. Se incluyeron correcciones breves para NFS y telnet sin especificaciones detalladas ni números CVE, se actualizaron OpenSSL, Xorg, xkbcomp, se incorporaron correcciones en libXpm y en el solucionador de DNS unbound, y el núcleo pasó a exigir controles de acceso en el dispositivo /dev/hdaudio.
Para realizar la actualización, se puede iniciar desde una imagen de instalación y escoger la opción de actualizar, o bien seguir un proceso manual donde primero se actualizan el núcleo y los módulos, se reinicia y luego se actualiza el espacio de usuario, ajustando las URLs de los repositorios y actualizando los paquetes junto con la posible instalación de un nuevo conjunto gpufw. Finalmente, se recomienda verificar las firmas PGP de los hashes de cada archivo antes de llevar la imagen a un entorno de producción.