image

Zeer kritiek lek in Snort geeft aanvaller volledige controle

woensdag 19 oktober 2005, 13:15 door Redactie, 6 reacties

Snort gebruikers zijn gewaarschuwd voor een zeer kritiek lek in het populaire IDS waardoor een aanvaller door het sturen van een UDP packet een stack-based overflow kan veroorzaken, waardoor het systeem overgenomen kan worden. Het lek bevindt zich in de Back Orifice pre-processor van Snort. Volgens ISS is het lek eenvoudig te misbruiken, en gebruikers wordt dan ook aangeraden om te updaten naar versie 2.4.3. Een workaround is ook aanwezig, en die bestaat uit het uitschakelen van de Back Orifice pre-processor.

Reacties (6)
19-10-2005, 14:50 door Frans E
Het [url=http://isc.sans.org/diary.php?storyid=770]Internet Storm Center[/url] heeft zojuist een Yellow Alert afgegeven voor dit lek.
19-10-2005, 15:07 door Anonl3m
en workaround is ook aanwezig, en die bestaat uit het
uitschakelen van de Back Orifice pre-processor.
Disable Back Orifice Preprocessor

To disable the Back Orifice preprocessor, comment out the
line that loads the preprocessor in the Snort configuration
file (typically /etc/snort.conf on UNIX and Linux systems):


[/etc/snort.conf]

...
#preprocessor bo
...
Restart Snort for the change to take effect.
19-10-2005, 15:08 door sikkes
lijkt me een beetje overdreven. weinig mensen zullen snort
draaien en van de mensen die het wel draaien zal het grootste deel redelijk
veel kennis dit gevaren hebben en het snel updaten of uitzetten. daarnaast neem ik aan dat ze snort niet op belangrijke machines hebben draaien.
19-10-2005, 15:20 door Polichism
Ik las het gister op security focus.. Even bron verwijzing erbij:
[url=http://www.securityfocus.com/brief/17] Security Focus [/url]
19-10-2005, 17:55 door SirDice
Door sikkes
daarnaast neem ik aan dat ze snort niet op belangrijke
machines hebben draaien.

Ehhmmm... Ik vind de IDS die mijn netwerk monitoort op
inbraak toch best belangrijk.. ;-)
19-10-2005, 20:25 door Anoniem
Door SirDice
Door sikkes
daarnaast neem ik aan dat ze snort niet op belangrijke
machines hebben draaien.

Ehhmmm... Ik vind de IDS die mijn netwerk monitoort op
inbraak toch best belangrijk.. ;-)


Inderdaad ja, snort is mijn steun en toeverlaat dus dit is zeer
kwalijk...(lees: ernstig) Zeker gezien snort zo een beetje het
meest gebruikte (en eigenlijk tot nu toe ook beste...) IDS is!
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.