W Suricata przed wersją 6.0.13 atakujący kontrolujący zewnętrzne źródło reguł Lua mógł doprowadzić do wykonania dowolnego kodu Lua. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
In Suricata before 6.0.13, an adversary who controls an external source of Lua rules may be able to execute Lua code. This is addressed in 6.0.13 by disabling Lua unless allow-rules is true in the security lua configuration section.
Suricata obsługuje reguły napisane w języku Lua, które mogą być ładowane z zewnętrznych źródeł. Jeśli atakujący kontroluje takie zewnętrzne źródło reguł, może dostarczyć złośliwy kod Lua, który zostanie wykonany przez silnik Suricaty. Problem wynika z braku odpowiedniego ograniczenia wykonywania skryptów Lua — silnik nie weryfikował w wystarczający sposób zaufania do źródła reguł. Podatność sklasyfikowana jest jako CWE-94 (code injection).
Atakujący może wykonać dowolny kod Lua w kontekście procesu Suricata, co potencjalnie prowadzi do przejęcia kontroli nad systemem, na którym działa system wykrywania/zapobiegania włamaniom, naruszenia poufności, integralności i dostępności danych.
Należy zaktualizować Suricatę do wersji 6.0.13 lub nowszej. W wersji 6.0.13 wykonywanie skryptów Lua zostało domyślnie wyłączone — aby je ponownie włączyć, wymagane jest jawne ustawienie opcji 'allow-rules: true' w sekcji 'security.lua' pliku konfiguracyjnego. Zaleca się również weryfikację i ograniczenie źródeł zewnętrznych reguł Lua.
Suricata w wersjach przed 6.0.13 (OISF Suricata)
Poprawka dostępna w commicie b95bbcc66db526ffcc880eb439dbe8abc87a81da w repozytorium GitHub OISF/suricata. Zmiana między wersjami 6.0.12 a 6.0.13 dostępna pod adresem wskazanym w referencjach.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HOisf Suricata
APPOisf< 6.0.13
Powiązane podatności
Podatność TCP evasion w Suricata — ominięcie detekcji przez spreparowany stos TCP/IP
Obejście sygnatur TCP w Suricata przez nakładanie segmentów z fałszywym pakietem FIN
Przepełnienie liczby całkowitej w Suricata przy parsowaniu EtherNet/IP PDU
Suricata is a network IDS, IPS and NSM engine. From version 8.0.0 to before version 8.0.4, use of the "tls.alp...
Suricata is a network IDS, IPS and NSM engine. Prior to versions 7.0.15 and 8.0.4, inefficiency in KRB5 buffer...