W komponencie ossec-analysisd systemu OSSEC-HIDS (wersje 2.7–3.5.0) występuje podatność typu off-by-one heap-based buffer overflow podczas przetwarzania spreparowanych wiadomości syslog. Błąd umożliwia zdalne wykonanie kodu bez uwierzytelnienia po stronie serwera, co czyni go krytycznie niebezpiecznym.
▸ Pokaż oryginał (EN)
In OSSEC-HIDS 2.7 through 3.5.0, the server component responsible for log analysis (ossec-analysisd) is vulnerable to an off-by-one heap-based buffer overflow during the cleaning of crafted syslog msgs (received from authenticated remote agents and delivered to the analysisd processing queue by ossec-remoted).
Podatność wynika z błędu off-by-one (CWE-193) prowadzącego do przepełnienia bufora na stercie (CWE-787) w trakcie czyszczenia spreparowanych wiadomości syslog. Złośliwe komunikaty są dostarczane przez uwierzytelnione zdalne agenty do kolejki przetwarzania ossec-analysisd za pośrednictwem komponentu ossec-remoted. Nieprawidłowa obsługa granicy bufora podczas tej operacji pozwala na nadpisanie pamięci sterowej, co może skutkować przejęciem kontroli nad przepływem wykonania procesu.
Atakujący, który kontroluje uwierzytelnionego zdalnego agenta, może spowodować wykonanie dowolnego kodu (RCE) w kontekście procesu ossec-analysisd na serwerze, uzyskując potencjalnie pełny dostęp do systemu. Możliwa jest również utrata poufności, integralności i dostępności chronionych zasobów.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zalecana jest aktualizacja do wersji wyższej niż 3.5.0. Jako dodatkowe zabezpieczenie należy ograniczyć dostęp do serwera OSSEC wyłącznie do zaufanych agentów oraz monitorować integralność środowiska OSSEC.
OSSEC-HIDS w wersjach od 2.7 do 3.5.0 (włącznie) — komponent serwera ossec-analysisd.
Podatność dotyczy wyłącznie scenariusza, w którym atakujący dysponuje dostępem uwierzytelnionego agenta OSSEC — nie jest to wektor w pełni nieuwierzytelniony mimo oceny CVSS AV:N/PR:N. Informacje o podatności zostały zgłoszone poprzez repozytorium GitHub projektu OSSEC (issues #1816 i #1821).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOssec
APPOssec2.7 – 3.5.0
Powiązane podatności
OSSEC-HIDS: use-after-free w komponencie ossec-analysisd (RCE)
OSSEC-HIDS: use-after-free w ossec-analysisd podczas przetwarzania wiadomości syscheck
OSSEC-HIDS: Brak walidacji znaków kontrolnych w ossec-analysisd (log injection)
An issue was discovered in OSSEC 3.6.0. An uncontrolled recursion vulnerability in os_xml.c occurs when a larg...
In OSSEC-HIDS 2.7 through 3.5.0, the server component responsible for log analysis (ossec-analysisd) is vulner...