Sécurité informatique

securite informatique
     SECURINFOS
     in English
     Bulletins sécurité
     Docs sécurité
     Logiciels sécurité
     Vieux Logiciels
     Forum sécurité
     Services
     Définitions
     Astuces Windows
     MetaSploit
     M$ OPcodes
     Passwords
     Dictionnaires
     Contact
     Liens

SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection

Snort RPC Preprocessing : Buffer Overflow

21/01/2007 02H45
Référence Secunia : SA8195 
Date de publication : 2003-03-03

Risque : Elevé. Niveau 4 sur 5.
Impact : Accès au système
Lieu : A distance


Solutions :
Correctif de l'éditeur


Produit :
Snort 1.9.x

Référence CVE :
CVE-2003-0033


Description :
A highly critique boundary error a été identifiée dans le popular open-source Intrusion Detection System (IDS) Snort.

The non-checked buffer existe dans le RPC preprocessing code, depuis Snort ne vérifie pas the fragmented packet size contre le remaining space dans le preprocessing buffer.

Une personne malicieuse peut exploiter cela en envoyant specially crafted fragmented RPC packets à an arbitrary system sur un network surveillé par Snort provoquant un buffer overflow.

L'exploitation de ce problème does not generate any log entrées et permet l'exécution de commandes arbitraires sur the IDS avec les mêmes privilèges que Snort (often "root").

Il a furthermore été rapporté que protection mechanisms comme implémentation de a non-executable stack ne pas offer any protection depuis l'exploitation de cette vulnérabilité.


Solutions :
Mettre à jour en version 1.9.1:
http://www.snort.org/dl/snort-1.9.1.tar.gz

As a temporaire workaround désactiver the RPC preprocessou par commenting out la ligne suivante dans "snort.conf":

preprocessor rpc_decode

De plus, Snort devrait être configuré à tourner comme un utilisateur peu privilégié dans a chrooted environment. Ceci reduces l'impact de a avec succès exploitée vulnérabilité giving system administrators more time à react si un système est compromis.


Vulnérabilité découverte par :

ISS X-Force

Référence :
http://www.iss.net/issEn/delivery/xforce/alertdetail.jsp?oid=21951


Autres références :

http://www.kb.cert.org/vuls/id/916785




Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.

Derniers bulletins de sécurité informatique

Bulletins de sécurité informatiques relatifs

20081107 Pre Simple CMS user Vulnérabilité d'Injection SQL 3
20081106 Pre Podcast Portal id Vulnérabilité d'Injection SQL 3
20080918 Pre Real Estate Listings c Vulnérabilité d'Injection SQL 3
20080723 Pre Survey Poll catid Vulnérabilité d'Injection SQL
20080616 Pre Job Board JobSearch3 php Vulnérabilités d'Injection SQL
20080616 Pre ADS Portal Vulnérabilités d'Injection SQL
20080522 Snort Fragmented Paquet IPs TTL Contournement de la Sécurité
20070504 Pre Classified Listings PHP category Injection SQL
20070220 Snort DCE RPC Preprocessor Buffer Overflow
20070111 Snort Rule Matching Backtrack Vulnérabilité de Déni de Service
20060602 Snort http inspect Preprocessor Bypass Vulnérabilité
20060526 Pre Shopping Mall Vulnérabilités d'Injection SQL
20060526 Pre News Manager Vulnérabilités d'Injection SQL
20060227 Snort frag3 Preprocessor Packet Reassembly
20051018 Snort Back Orifice Pre Processor Vulnérabilité de Dépassement de Tampon
20050913 Snort TCP SACK Option Handling Déni de Service
20050913 Snort Déni de Service
20041224 Snort TCP IP Options Vulnérabilité de Déni de Service
20030416 Snort TCP reassembly heap overflow
20030328 Snort detect scan Bypass
20030303 Snort RPC Preprocessing Buffer Overflow
 
Securite informatique

JA-PSI - Sécurité informatique - Tous droits réservés
formation sécurité informatiqe