Suricata w wersji 4.0.4 zawiera błąd przepełnienia liczby całkowitej (integer overflow) podczas parsowania pakietów EtherNet/IP PDU, co umożliwia odczyt danych poza przydzielonym buforem pamięci. Podatność o ocenie CVSS 9.8 może zostać zdalnie wykorzystana bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
Suricata version 4.0.4 incorrectly handles the parsing of an EtherNet/IP PDU. A malformed PDU can cause the parsing code to read beyond the allocated data because DecodeENIPPDU in app-layer-enip-commmon.c has an integer overflow during a length check.
Błąd znajduje się w funkcji DecodeENIPPDU w pliku app-layer-enip-commmon.c. Podczas sprawdzania długości pakietu dochodzi do integer overflow, w wyniku którego weryfikacja rozmiaru danych jest nieprawidłowa. Atakujący może wysłać specjalnie spreparowany (malformed) pakiet EtherNet/IP PDU, który spowoduje, że kod parsujący odczyta dane poza obszarem przydzielonej pamięci.
Atakujący zdalnie i bez uwierzytelnienia może spowodować odczyt danych spoza przeznaczonego bufora, co w zależności od kontekstu może prowadzić do ujawnienia poufnych informacji z pamięci, niestabilności systemu lub potencjalnego wykonania kodu. Podatność narusza poufność, integralność i dostępność systemu w najwyższym stopniu.
Należy zaktualizować Suricata do wersji 4.0.5 lub nowszej, zgodnie z informacją opublikowaną przez producenta pod adresem: https://suricata-ids.org/2018/07/18/suricata-4-0-5-available/
Suricata w wersji 4.0.4 (producent: OISF)
Podatność została opublikowana 2019-04-04, natomiast patch w postaci Suricata 4.0.5 był dostępny już od 18 lipca 2018 roku, co wskazuje na znaczny odstęp czasu między wydaniem poprawki a formalną rejestracją CVE.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOisf Suricata
APPOisf4.0.4
Powiązane podatności
Suricata: zdalne wykonanie kodu Lua przez zewnętrzne reguły
Podatność TCP evasion w Suricata — ominięcie detekcji przez spreparowany stos TCP/IP
Obejście sygnatur TCP w Suricata przez nakładanie segmentów z fałszywym pakietem FIN
Suricata is a network IDS, IPS and NSM engine. From version 8.0.0 to before version 8.0.4, use of the "tls.alp...
Suricata is a network IDS, IPS and NSM engine. Prior to versions 7.0.15 and 8.0.4, inefficiency in KRB5 buffer...