W systemie ONOS 2.5.1 wykryto błąd polegający na nieprawidłowej obsłudze intent zawierających duże numery portów, co prowadzi do stanu CORRUPT i niespójności w regułach sieciowych. Podatność posiada ocenę CVSS 9.8, co klasyfikuje ją jako krytyczną.
▸ Pokaż oryginał (EN)
An issue was discovered in ONOS 2.5.1. An intent with a large port number shows the CORRUPT state, which is misleading to a network operator. Improper handling of such port numbers causes inconsistency between intent and flow rules in the network.
Gdy intent (zamiar sieciowy) zawiera duży numer portu, system ONOS nieprawidłowo go przetwarza i wyświetla stan CORRUPT, który jest mylący dla operatora sieci. Wadliwa walidacja danych wejściowych (CWE-20) powoduje niespójność między zdefiniowanym intent a faktycznie wdrożonymi regułami przepływu (flow rules) w sieci. W rezultacie rzeczywiste zachowanie sieci może odbiegać od zamierzonego przez operatora.
Atakujący może doprowadzić do niespójności między regułami sieciowymi a zamierzonym stanem sieci, potencjalnie manipulując ruchem sieciowym lub powodując nieprawidłowe działanie infrastruktury zarządzanej przez ONOS. Wysoki wpływ na poufność, integralność i dostępność wskazuje na możliwość poważnego naruszenia bezpieczeństwa sieci.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również monitorowanie stanów intent w systemie ONOS pod kątem nieoczekiwanych wartości CORRUPT oraz ograniczenie dostępu do interfejsu zarządzania ONOS wyłącznie do zaufanych administratorów.
ONOS (Open Network Operating System) w wersji 2.5.1.
Podatność została opisana w publikacji naukowej prezentowanej na konferencji USENIX Security (prepublikacja: sec23fall-prepub-285_kim-jiwon.pdf). Dotyczy mechanizmu Intent Framework w ONOS.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOpennetworking Onos
APPOpennetworking2.5.1
Powiązane podatności
ONOS v2.7.0 — fałszowanie adresów IP/MAC umożliwiające atak man-in-the-middle
ONOS v2.7.0 – manipulacja typem łącza powoduje nieoczekiwane zachowanie urządzeń sieciowych
Niebezpieczna deserializacja pakietów LLDP w ONOS v2.7.0 (RCE)
ONOS 2.5.1 — błędna obsługa wielkości liter w ID urządzeń powoduje niespójność reguł sieciowych
Limited secret space in LLDP packets used in onos v2.7.0 allows attackers to obtain the private key via a brut...