CRITICAL🇬🇧 English

CVE-2023-35853

Suricata: zdalne wykonanie kodu Lua przez zewnętrzne reguły

CVSS 9.8v3.1pub. 2023-06-19upd. 2024-12-11

W Suricata przed wersją 6.0.13 atakujący kontrolujący zewnętrzne źródło reguł Lua mógł doprowadzić do wykonania dowolnego kodu Lua. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

In Suricata before 6.0.13, an adversary who controls an external source of Lua rules may be able to execute Lua code. This is addressed in 6.0.13 by disabling Lua unless allow-rules is true in the security lua configuration section.

🤖 Analiza AI
Jak działa

Suricata obsługuje reguły napisane w języku Lua, które mogą być ładowane z zewnętrznych źródeł. Jeśli atakujący kontroluje takie zewnętrzne źródło reguł, może dostarczyć złośliwy kod Lua, który zostanie wykonany przez silnik Suricaty. Problem wynika z braku odpowiedniego ograniczenia wykonywania skryptów Lua — silnik nie weryfikował w wystarczający sposób zaufania do źródła reguł. Podatność sklasyfikowana jest jako CWE-94 (code injection).

Skutki

Atakujący może wykonać dowolny kod Lua w kontekście procesu Suricata, co potencjalnie prowadzi do przejęcia kontroli nad systemem, na którym działa system wykrywania/zapobiegania włamaniom, naruszenia poufności, integralności i dostępności danych.

Mitygacja

Należy zaktualizować Suricatę do wersji 6.0.13 lub nowszej. W wersji 6.0.13 wykonywanie skryptów Lua zostało domyślnie wyłączone — aby je ponownie włączyć, wymagane jest jawne ustawienie opcji 'allow-rules: true' w sekcji 'security.lua' pliku konfiguracyjnego. Zaleca się również weryfikację i ograniczenie źródeł zewnętrznych reguł Lua.

Kogo dotyczy

Suricata w wersjach przed 6.0.13 (OISF Suricata)

Uwagi

Poprawka dostępna w commicie b95bbcc66db526ffcc880eb439dbe8abc87a81da w repozytorium GitHub OISF/suricata. Zmiana między wersjami 6.0.12 a 6.0.13 dostępna pod adresem wskazanym w referencjach.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Oisf Suricata

    APP
    Oisf
    < 6.0.13
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-37592CRITICAL9.8PL ✓ten sam produkt

Podatność TCP evasion w Suricata — ominięcie detekcji przez spreparowany stos TCP/IP

CVE-2019-18792CRITICAL9.1PL ✓ten sam produkt

Obejście sygnatur TCP w Suricata przez nakładanie segmentów z fałszywym pakietem FIN

CVE-2018-10244CRITICAL9.8PL ✓ten sam produkt

Przepełnienie liczby całkowitej w Suricata przy parsowaniu EtherNet/IP PDU

CVE-2026-31931HIGH7.5ten sam produkt

Suricata is a network IDS, IPS and NSM engine. From version 8.0.0 to before version 8.0.4, use of the "tls.alp...

CVE-2026-31932HIGH7.5ten sam produkt

Suricata is a network IDS, IPS and NSM engine. Prior to versions 7.0.15 and 8.0.4, inefficiency in KRB5 buffer...