CRITICAL🇬🇧 English

CVE-2020-8445

OSSEC-HIDS: Brak walidacji znaków kontrolnych w ossec-analysisd (log injection)

CVSS 9.8v3.1pub. 2020-01-30upd. 2024-11-21

W systemie OSSEC-HIDS w wersjach 2.7–3.5.0 funkcja OS_CleanMSG nie usuwa ani nie koduje znaków kontrolnych terminala ani znaków nowej linii z przetwarzanych komunikatów logów. Podatność może umożliwić atakującemu zdalnemu, nieuwierzytelnionemu wstrzyknięcie fałszywych wpisów do logów lub wykonanie poleceń w podatnych emulatorach terminala.

Pokaż oryginał (EN)

In OSSEC-HIDS 2.7 through 3.5.0, the OS_CleanMSG function in ossec-analysisd doesn't remove or encode terminal control characters or newlines from processed log messages. In many cases, those characters are later logged. Because newlines (\n) are permitted in messages processed by ossec-analysisd, it may be possible to inject nested events into the ossec log. Use of terminal control characters may allow obfuscating events or executing commands when viewed through vulnerable terminal emulators. This may be an unauthenticated remote attack for certain types and origins of logged data.

🤖 Analiza AI
Jak działa

Funkcja OS_CleanMSG w komponencie ossec-analysisd nie filtruje znaków nowej linii (\n) ani sekwencji sterujących terminala (terminal control characters) w przetwarzanych wiadomościach logów. Ponieważ znaki nowej linii są dozwolone w komunikatach, możliwe jest wstrzyknięcie zagnieżdżonych, sfabrykowanych zdarzeń do pliku logów OSSEC (log injection). Dodatkowo, sekwencje kontrolne terminala mogą zostać wykorzystane do ukrywania wpisów lub — w przypadku przeglądania logów przez podatny emulator terminala — do wykonania poleceń. Atak może być przeprowadzony zdalnie bez uwierzytelnienia w przypadku określonych typów i źródeł rejestrowanych danych.

Skutki

Atakujący może wstrzyknąć fałszywe zdarzenia do logów bezpieczeństwa, zaciemnić rzeczywiste zdarzenia (obfuskacja) lub doprowadzić do wykonania poleceń w systemie operatora przeglądającego logi przez podatny emulator terminala.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (GitHub OSSEC-HIDS, Gentoo GLSA-202007-33). Zaleca się aktualizację do wersji nowszej niż 3.5.0 oraz ograniczenie dostępu do plików logów wyłącznie do uprawnionych administratorów.

Kogo dotyczy

OSSEC-HIDS w wersjach od 2.7 do 3.5.0 włącznie

Uwagi

Podatność zgłoszona w repozytoriach GitHub OSSEC-HIDS (issues #1814 i #1821). Gentoo opublikowało poprawkę w ramach GLSA-202007-33.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ossec

    APP
    Ossec
    2.7 – 3.5.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-8443CRITICAL9.8PL ✓ten sam produkt

OSSEC-HIDS: off-by-one heap buffer overflow w ossec-analysisd

CVE-2020-8447CRITICAL9.8PL ✓ten sam produkt

OSSEC-HIDS: use-after-free w ossec-analysisd podczas przetwarzania wiadomości syscheck

CVE-2020-8444CRITICAL9.8PL ✓ten sam produkt

OSSEC-HIDS: use-after-free w komponencie ossec-analysisd (RCE)

CVE-2021-28040HIGH7.5ten sam produkt

An issue was discovered in OSSEC 3.6.0. An uncontrolled recursion vulnerability in os_xml.c occurs when a larg...

CVE-2020-8442HIGH8.8ten sam produkt

In OSSEC-HIDS 2.7 through 3.5.0, the server component responsible for log analysis (ossec-analysisd) is vulner...