CRITICAL🇬🇧 English

CVE-2020-8443

OSSEC-HIDS: off-by-one heap buffer overflow w ossec-analysisd

CVSS 9.8v3.1pub. 2020-01-30upd. 2024-11-21

W komponencie ossec-analysisd systemu OSSEC-HIDS (wersje 2.7–3.5.0) występuje podatność typu off-by-one heap-based buffer overflow podczas przetwarzania spreparowanych wiadomości syslog. Błąd umożliwia zdalne wykonanie kodu bez uwierzytelnienia po stronie serwera, co czyni go krytycznie niebezpiecznym.

Pokaż oryginał (EN)

In OSSEC-HIDS 2.7 through 3.5.0, the server component responsible for log analysis (ossec-analysisd) is vulnerable to an off-by-one heap-based buffer overflow during the cleaning of crafted syslog msgs (received from authenticated remote agents and delivered to the analysisd processing queue by ossec-remoted).

🤖 Analiza AI
Jak działa

Podatność wynika z błędu off-by-one (CWE-193) prowadzącego do przepełnienia bufora na stercie (CWE-787) w trakcie czyszczenia spreparowanych wiadomości syslog. Złośliwe komunikaty są dostarczane przez uwierzytelnione zdalne agenty do kolejki przetwarzania ossec-analysisd za pośrednictwem komponentu ossec-remoted. Nieprawidłowa obsługa granicy bufora podczas tej operacji pozwala na nadpisanie pamięci sterowej, co może skutkować przejęciem kontroli nad przepływem wykonania procesu.

Skutki

Atakujący, który kontroluje uwierzytelnionego zdalnego agenta, może spowodować wykonanie dowolnego kodu (RCE) w kontekście procesu ossec-analysisd na serwerze, uzyskując potencjalnie pełny dostęp do systemu. Możliwa jest również utrata poufności, integralności i dostępności chronionych zasobów.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zalecana jest aktualizacja do wersji wyższej niż 3.5.0. Jako dodatkowe zabezpieczenie należy ograniczyć dostęp do serwera OSSEC wyłącznie do zaufanych agentów oraz monitorować integralność środowiska OSSEC.

Kogo dotyczy

OSSEC-HIDS w wersjach od 2.7 do 3.5.0 (włącznie) — komponent serwera ossec-analysisd.

Uwagi

Podatność dotyczy wyłącznie scenariusza, w którym atakujący dysponuje dostępem uwierzytelnionego agenta OSSEC — nie jest to wektor w pełni nieuwierzytelniony mimo oceny CVSS AV:N/PR:N. Informacje o podatności zostały zgłoszone poprzez repozytorium GitHub projektu OSSEC (issues #1816 i #1821).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ossec

    APP
    Ossec
    2.7 – 3.5.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2020-8444CRITICAL9.8PL ✓ten sam produkt

OSSEC-HIDS: use-after-free w komponencie ossec-analysisd (RCE)

CVE-2020-8447CRITICAL9.8PL ✓ten sam produkt

OSSEC-HIDS: use-after-free w ossec-analysisd podczas przetwarzania wiadomości syscheck

CVE-2020-8445CRITICAL9.8PL ✓ten sam produkt

OSSEC-HIDS: Brak walidacji znaków kontrolnych w ossec-analysisd (log injection)

CVE-2021-28040HIGH7.5ten sam produkt

An issue was discovered in OSSEC 3.6.0. An uncontrolled recursion vulnerability in os_xml.c occurs when a larg...

CVE-2020-8442HIGH8.8ten sam produkt

In OSSEC-HIDS 2.7 through 3.5.0, the server component responsible for log analysis (ossec-analysisd) is vulner...