CERT-FI haavoittuvuustiedote 026/2003
16.4.2003
Haavoittuvuus Snort-ohjelmistossa
| |
|
|
| Kohde: |
- palvelimet ja palvelinsovellukset
- työasemat ja loppukäyttäjäsovellukset
|
Lisätietoja |
| Hyökkäystapa: |
- etäkäyttö
|
Lisätietoja |
| Hyväksikäyttö: |
- komentojen mielivaltainen suorittaminen
- palvelunestohyökkäys
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
- ongelman rajoittaminen
|
Lisätietoja |
Snort -ohjelmisto on laajasti käytössä oleva open source-pohjainen tunkeutumisen havaitsemisjärjestelmä. Snort-ohjelmisto pystyy tunnistamaan satoja erilaisia hyökkäyksiä analysoimalla tietoliikennepaketteja ja vertaamalla niitä Snort-ohjelmiston sisältämään hyökkäysten tunnistamisinformaatioon.
Snort-ohjelmistosta on löydetty haavoittuvuus, jota hyväksikäyttämällä hyökkääjän voi olla mahdollista suorittaa kohdetietojärjestelmässä omia komentojaan Snort-ohjelmiston oikeuksilla, kohdistaa kohdetietojärjestelmään palvelunestohyökkäyksen tai manipuloida Snort-ohjelmiston toimintaa niin, että hyökkääjän tekemiä hyökkäyksiä ei havaita. Haavoittuvuus liittyy Snort-ohjelmiston stream4 preprosessor plugin:iin, joka mm. uudelleen kokoaa TCP-protokollaan perustuvaa tietoliikennettä sopivaan muotoon ennen kuin Snort-ohjelmisto analysoi tämän tietoliikenteen sisältämää tietoa.
On huomioitavaa, että hyökkääjän ei tarvitse haavoittuvuuden hyödyntämiseksi tietää Snort-ohjelmiston sisältämän tietojärjestelmän verkko-osoitetta. Haavoittuvuuden hyödyntämiseksi hyökkääjän tarvitsee tietää vain verkkoavaruus, jota Snort-ohjelmisto valvoo. Haavoittuvuuden hyödyntämismenetelmä on myös julkisesti saatavilla.
HAAVOITTUVAT OHJELMISTOT:
-
Snort-ohjelmistoversiot 2.0 ennen versiota RC1
-
Snort-ohjelmistoversiot 1.9.x
-
Snort-ohjelmistoversiot 1.8.x
-
IDSes ja muut tietoturvallisuusohjelmistot, jotka käyttävät haavoittuvaa Snort-ohjelmistoteknologiaa
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä haavoittuva tietojärjestelmä Snort-ohjelmistoversiolla 2.0, joka on julkaistu huhtikuun 14:sta päivä ja joka on ladattavissa mm. osoitteesta:
http://www.snort.org/dl/snort-2.0.0.tar.gz
Jos Snort-ohjelmiston päivittäminen ei ole mahdollista, sulje Snort TCP stream preprosessor module kommentoimalla pois seuraava rivi Snort konfiguraatiotiedostosta (yleensä snort.conf):
preprocessor stream4_reassemble
On huomioitavaa, että tämä ratkaisu saattaa estää tietyntyyppisten manipuloitujen hyökkäyksien havaitsemista.
LISÄTIETOA:
http://www.securityfocus.com/advisories/5294
http://www.coresecurity.com/common/showdoc.php?idx=313&idxseccion=10
http://www.snort.org
http://cve.mitre.org/cgi-bin/cvename.cgi?name=2003-0209
PÄIVITYSHISTORIA:
16.04.2003: Julkaistu
| Sivua päivitetty 09.08.2007 |
|
 |
Tulostusversio |