W systemie OSSEC-HIDS w wersjach 2.7–3.5.0 funkcja OS_CleanMSG nie usuwa ani nie koduje znaków kontrolnych terminala ani znaków nowej linii z przetwarzanych komunikatów logów. Podatność może umożliwić atakującemu zdalnemu, nieuwierzytelnionemu wstrzyknięcie fałszywych wpisów do logów lub wykonanie poleceń w podatnych emulatorach terminala.
▸ Pokaż oryginał (EN)
In OSSEC-HIDS 2.7 through 3.5.0, the OS_CleanMSG function in ossec-analysisd doesn't remove or encode terminal control characters or newlines from processed log messages. In many cases, those characters are later logged. Because newlines (\n) are permitted in messages processed by ossec-analysisd, it may be possible to inject nested events into the ossec log. Use of terminal control characters may allow obfuscating events or executing commands when viewed through vulnerable terminal emulators. This may be an unauthenticated remote attack for certain types and origins of logged data.
Funkcja OS_CleanMSG w komponencie ossec-analysisd nie filtruje znaków nowej linii (\n) ani sekwencji sterujących terminala (terminal control characters) w przetwarzanych wiadomościach logów. Ponieważ znaki nowej linii są dozwolone w komunikatach, możliwe jest wstrzyknięcie zagnieżdżonych, sfabrykowanych zdarzeń do pliku logów OSSEC (log injection). Dodatkowo, sekwencje kontrolne terminala mogą zostać wykorzystane do ukrywania wpisów lub — w przypadku przeglądania logów przez podatny emulator terminala — do wykonania poleceń. Atak może być przeprowadzony zdalnie bez uwierzytelnienia w przypadku określonych typów i źródeł rejestrowanych danych.
Atakujący może wstrzyknąć fałszywe zdarzenia do logów bezpieczeństwa, zaciemnić rzeczywiste zdarzenia (obfuskacja) lub doprowadzić do wykonania poleceń w systemie operatora przeglądającego logi przez podatny emulator terminala.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (GitHub OSSEC-HIDS, Gentoo GLSA-202007-33). Zaleca się aktualizację do wersji nowszej niż 3.5.0 oraz ograniczenie dostępu do plików logów wyłącznie do uprawnionych administratorów.
OSSEC-HIDS w wersjach od 2.7 do 3.5.0 włącznie
Podatność zgłoszona w repozytoriach GitHub OSSEC-HIDS (issues #1814 i #1821). Gentoo opublikowało poprawkę w ramach GLSA-202007-33.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOssec
APPOssec2.7 – 3.5.0
Powiązane podatności
OSSEC-HIDS: off-by-one heap buffer overflow w ossec-analysisd
OSSEC-HIDS: use-after-free w ossec-analysisd podczas przetwarzania wiadomości syscheck
OSSEC-HIDS: use-after-free w komponencie ossec-analysisd (RCE)
An issue was discovered in OSSEC 3.6.0. An uncontrolled recursion vulnerability in os_xml.c occurs when a larg...
In OSSEC-HIDS 2.7 through 3.5.0, the server component responsible for log analysis (ossec-analysisd) is vulner...