Background Print only logo
Viestintäviraston etusivulle
Etusivu | Varoitukset | Tietoturva nyt! | Haavoittuvuudet | Ohjeet | Katsaukset | Palvelut | Esitykset |

CERT-FI

PL 313
00181 Helsinki
Puh: 09 6966 510
Fax: 09 6966 515

Salausavaimet

Viestintävirasto

Itämerenkatu 3 A
00180 HELSINKI
Puh: 09 6966 500
Fax: 09 6966 410

Tarkat yhteystiedot

Tietoa evästeistä

CERT-FI Facebookissa

Etusivu > Haavoittuvuudet > 2003 > CERT-FI haavoittuvuustiedote 026/2003

CERT-FI haavoittuvuustiedote 026/2003

Palvelimet ja palvelinsovellukset Työasemat ja loppukäyttäjäsovellukset Verkon aktiivilaitteet Matkaviestimet Sulautetut järjestelmät Muut

16.4.2003

Haavoittuvuus Snort-ohjelmistossa

     
Kohde: - palvelimet ja palvelinsovellukset
- työasemat ja loppukäyttäjäsovellukset
Lisätietoja
Hyökkäystapa: - etäkäyttö
Lisätietoja
Hyväksikäyttö: - komentojen mielivaltainen suorittaminen
- palvelunestohyökkäys
Lisätietoja
Ratkaisu: - korjaava ohjelmistopäivitys
- ongelman rajoittaminen
Lisätietoja

Snort -ohjelmisto on laajasti käytössä oleva open source-pohjainen tunkeutumisen havaitsemisjärjestelmä. Snort-ohjelmisto pystyy tunnistamaan satoja erilaisia hyökkäyksiä analysoimalla tietoliikennepaketteja ja vertaamalla niitä Snort-ohjelmiston sisältämään hyökkäysten tunnistamisinformaatioon.

Snort-ohjelmistosta on löydetty haavoittuvuus, jota hyväksikäyttämällä hyökkääjän voi olla mahdollista suorittaa kohdetietojärjestelmässä omia komentojaan Snort-ohjelmiston oikeuksilla, kohdistaa kohdetietojärjestelmään palvelunestohyökkäyksen tai manipuloida Snort-ohjelmiston toimintaa niin, että hyökkääjän tekemiä hyökkäyksiä ei havaita. Haavoittuvuus liittyy Snort-ohjelmiston stream4 preprosessor plugin:iin, joka mm. uudelleen kokoaa TCP-protokollaan perustuvaa tietoliikennettä sopivaan muotoon ennen kuin Snort-ohjelmisto analysoi tämän tietoliikenteen sisältämää tietoa.

On huomioitavaa, että hyökkääjän ei tarvitse haavoittuvuuden hyödyntämiseksi tietää Snort-ohjelmiston sisältämän tietojärjestelmän verkko-osoitetta. Haavoittuvuuden hyödyntämiseksi hyökkääjän tarvitsee tietää vain verkkoavaruus, jota Snort-ohjelmisto valvoo. Haavoittuvuuden hyödyntämismenetelmä on myös julkisesti saatavilla.

HAAVOITTUVAT OHJELMISTOT:

  • Snort-ohjelmistoversiot 2.0 ennen versiota RC1

  • Snort-ohjelmistoversiot 1.9.x

  • Snort-ohjelmistoversiot 1.8.x

  • IDSes ja muut tietoturvallisuusohjelmistot, jotka käyttävät haavoittuvaa Snort-ohjelmistoteknologiaa

RATKAISU- JA RAJOITUSMAHDOLLISUUDET:

Päivitä haavoittuva tietojärjestelmä Snort-ohjelmistoversiolla 2.0, joka on julkaistu huhtikuun 14:sta päivä ja joka on ladattavissa mm. osoitteesta:

http://www.snort.org/dl/snort-2.0.0.tar.gz

Jos Snort-ohjelmiston päivittäminen ei ole mahdollista, sulje Snort TCP stream preprosessor module kommentoimalla pois seuraava rivi Snort konfiguraatiotiedostosta (yleensä snort.conf):

preprocessor stream4_reassemble

On huomioitavaa, että tämä ratkaisu saattaa estää tietyntyyppisten manipuloitujen hyökkäyksien havaitsemista.

LISÄTIETOA:

http://www.securityfocus.com/advisories/5294

http://www.coresecurity.com/common/showdoc.php?idx=313&idxseccion=10

http://www.snort.org

http://cve.mitre.org/cgi-bin/cvename.cgi?name=2003-0209

PÄIVITYSHISTORIA:

16.04.2003: Julkaistu
Sivua päivitetty 09.08.2007   Tulostusversio Tulostusversio