Bug 49349 - dropbear segfault при попытке соединения
Summary: dropbear segfault при попытке соединения
Status: CLOSED FIXED
Alias: None
Product: Sisyphus
Classification: Development
Component: dropbear (show other bugs)
Version: unstable
Hardware: x86_64 Linux
: P5 critical
Assignee: Vitaly Chikunov
QA Contact: qa-sisyphus
URL:
Keywords:
Depends on:
Blocks:
 
Reported: 2024-02-10 18:05 MSK by Александр
Modified: 2024-02-11 04:56 MSK (History)
2 users (show)

See Also:


Attachments
CVE-2023-48795 (5.91 KB, patch)
2024-02-10 18:05 MSK, Александр
no flags Details | Diff

Note You need to log in before you can comment on or make changes to this bug.
Description Александр 2024-02-10 18:05:42 MSK
Created attachment 15523 [details]
CVE-2023-48795

фев 10 08:20:18 fas dropbear[55378]: [55378] Feb 10 08:20:18 Child connection from 127.0.0.1:52906
фев 10 08:20:18 fas dropbear[55378]: Aiee, segfault! You should probably report this as a bug to th>
фев 10 08:20:18 fas dropbear[55380]: [55380] Feb 10 08:20:18 Child connection from 127.0.0.1:52914
фев 10 08:20:18 fas dropbear[55380]: Aiee, segfault! You should probably report this as a bug to th>
фев 10 08:21:11 fas dropbear[55238]: [55238] Feb 10 08:21:11 Early exit: Terminated by signal

Починить удалось только отказом от static
Кроме того не пропатчен CVE-2023-48795
Comment 1 Vitaly Chikunov 2024-02-11 02:43:11 MSK
Link to upstream bug report https://github.com/mkj/dropbear/issues/280
Comment 2 Vitaly Chikunov 2024-02-11 04:07:21 MSK
Пока я прихожу к выводу, что его невозможно собрать статически и работающим одновременно. Видимо, придется отказаться от этой идеи и или просто пересобрать с шаред либами, или удалить.
Comment 3 Vitaly Chikunov 2024-02-11 04:32:40 MSK
Да вот еще посоветовали на Musl перейти. Но это уже в другой раз. Сейчас я соберу alt2 без статической линковки. ¯\_(ツ)_/¯
Comment 4 Repository Robot 2024-02-11 04:56:24 MSK
dropbear-2022.83-alt2 -> sisyphus:

 Sun Feb 11 2024 Vitaly Chikunov <vt@altlinux> 2022.83-alt2
 - Backport the fix for the Terrapin attack (fixes CVE-2023-48795).
 - Undo static linking (ALT#49349).