URL: https://www.opennet.dev/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 124676
[ Назад ]

Исходное сообщение
"Обновление системы обнаружения атак Suricata с устранением критической уязвимости"

Отправлено opennews , 01-Июл-21 08:19 
Организация OISF (Open Information Security Foundation) опубликовала корректирующие выпуски системы обнаружения и предотвращения сетевых вторжений Suricata 6.0.3 и 5.0.7, в которых устранена уязвимость  CVE-2021-35063, имеющая критический уровень опасности. Проблема даёт возможность обойти любые анализаторы и проверки Suricata...

Подробнее: https://www.opennet.dev/opennews/art.shtml?num=55415


Содержание

Сообщения в этом обсуждении
"Обновление системы обнаружения атак Suricata с устранением к..."
Отправлено OnTheEdge , 01-Июл-21 08:19 
> Подобные пакеты в Suricata распознавались как ошибочные и обработчики возвращали код ошибки без разбора содержимого

а какого фига сеанс-то начинался в таком случае?


"Обновление системы обнаружения атак Suricata с устранением к..."
Отправлено Аноним , 01-Июл-21 08:25 
Потому что они знали, что все случаи пакетов как того описывают стандарты они обработать не сумеют. Потому если бы они дропали коннекшен, то у людей всё ломалось бы. Вот и решили пропускать всё непонятное и незнакомое.

"Обновление системы обнаружения атак Suricata с устранением к..."
Отправлено Аноним , 01-Июл-21 08:41 
Это не межсетевой экран, а IDS. Он не может влиять на трафик, только выполняет пассивный анализ.

"Обновление системы обнаружения атак Suricata с устранением к..."
Отправлено Ordu , 01-Июл-21 18:51 
https://en.wikipedia.org/wiki/Robustness_principle

"Обновление системы обнаружения атак Suricata с устранением к..."
Отправлено ИмяХ , 01-Июл-21 08:26 
Очень похоже на намеренный бекдор.

"Обновление системы обнаружения атак Suricata с устранением к..."
Отправлено Жироватт , 01-Июл-21 08:55 
Не, тут скорее не бекдор, а просто уязвимость, позволяющая класть болт на один из проактивных анализаторов внешнего кольца защиты. "Сырная безопасность". Поправят, не впервой.
Бекдор бы тут был, если это полностью выносило анализатор в безлоговый краш. Или делало пакеты недетектируемыми по некоторой битовой последовательности.
Обиднее было бы, если бы это была бы дыра с уязвимостью, как в какой-то проприентари: о которой бы ты узнал не тут, а много потом, от энтузиаста-реверсовика, просто исследовавшего блоб.

"Обновление системы обнаружения атак Suricata с устранением к..."
Отправлено Жироватт , 01-Июл-21 08:41 
Хех. И на старуху бывает порнуха

"Обновление системы обнаружения атак Suricata с устранением к..."
Отправлено YetAnotherOnanym , 01-Июл-21 13:51 
> Подобные пакеты в Suricata распознавались как ошибочные и обработчики возвращали код ошибки без разбора содержимого
> Проблема даёт возможность обойти любые анализаторы и проверки Suricata.

Офигеть... То есть, если прилетело непонятно что - проходи?


"Обновление системы обнаружения атак Suricata с устранением к..."
Отправлено Аноним , 01-Июл-21 19:56 
В nmap с лохматого года есть возможность скана такими пакетами.

"Обновление системы обнаружения атак Suricata с устранением к..."
Отправлено 404 , 01-Июл-21 21:31 
могу ли я, монголия, магнолия, заставить клиента ли или сервер тисипи выслать такой пакет? не имея рута. насколько это сложно?