image

28 security lekken in netwerksniffer Ethereal

dinsdag 25 april 2006, 10:52 door Redactie, 7 reacties

Niet één, niet twee, maar liefst 28 security lekken zijn er in de "open source network protocol analyzer" Ethereal gevonden. De lekken kunnen door een aanvaller misbruikt worden om een Denial of Service te veroorzaken of het systeem over te nemen. De kwetsbaarheden zijn in de volgende onderdelen aanwezig: H.248, UMA, X.509if, SRVLOC, H.245, COPS, ALCAP, AIM, RPC, DCERPC, ASN.1, SMB PIPE, BER, SNDCP, telnet, DCERPC NT, en PER dissectors, en de OID printing, statistics counter, Network Instruments en NetXray/Windows Sniffer modules.

Ethereal versies 0.8.5 t/m 0.10.14 zijn kwetsbaar. Gebruikers wordt aangeraden om te upgraden naar versie 0.99.0. Meer informatie is te vinden in deze advisory.

Update: titel aangepast

Reacties (7)
25-04-2006, 11:02 door SirDice
[admin] bedankt, het is aangepast[/admin]
Mooi zo.. :)
25-04-2006, 11:05 door Anoniem
Nee, Nmap, dat is een scanner!
25-04-2006, 14:11 door Anoniem
Boeiend eigenlijk, die sniffer, die kan je toch niet als
service draaien? Of weet ik er te weinig vanaf?

Het is echt zo'n progsel wat je af en toe eens opstart, meer
niet.
Ook zijn het dus geen remote te exploiteren lekken. En op
een doorsnee werkstation op het werk staat het niet eens
geinstalleerd dus niemand die er daar misbruik van kan maken
om local admin of SYSTEM te kunnen worden.
25-04-2006, 15:36 door rob
Door Anoniem
Boeiend eigenlijk, die sniffer, die kan je toch niet als
service draaien? Of weet ik er te weinig vanaf?

Daar lijkt het op

[quote[Het is echt zo'n progsel wat je af en toe eens opstart, meer
niet.
Ook zijn het dus geen remote te exploiteren lekken. En op
een doorsnee werkstation op het werk staat het niet eens
geinstalleerd dus niemand die er daar misbruik van kan maken
om local admin of SYSTEM te kunnen worden.[/quote]
Het is waar dat de meesten dit niet constant aan zullen hebben staan en
daardoor risico vrij laag is.

Maar Ethereal moet over het algemeen volledige rechten hebben op het
systeem om de netwerk kaart in promiscuous mode te zetten, en om alle
data van de netwerkkaart te ontvangen.. De impact is dus zeer groot.

Daarbij kan ethereal gebruikt worden om bijv. verdacht netwerkverkeer weer
te geven. Het is dus lucratief voor een aanvaller om ethereal te laten
crashen.

Het overnemen van het systeem van iemand die Ethereal draait is ook wel
aardig. Dat kan dus gewoon. Het is dan wel geen server, als het lekken
heeft in code voor het analyseren van netwerkverkeer, kan een aanvaller
specifiek netwerkpackets genereren die fouten in Ethereal exploiteert. Niet
eenvoudig, maar zeker wel mogelijk.

Het is dus /wel/ een remote te exploiteren lek. Alle bugs die getriggered
kunnen worden zonder dat je fysiek toegang hebt, of een login account op
die machine hebt vallen onder de categorie Remote exploit.
25-04-2006, 22:42 door Anoniem
Als etherreal niet crashed dan zie je die aanval packets
gewoon als je niet filtert tenminste.

Ik vind dit vergezocht, in theorie is dit mogelijk maar een
aanvaller die een etherreal even wil overnemen kan soms
lang wachten volgens mij.
26-04-2006, 15:40 door rob
Door Anoniem
Als etherreal niet crashed dan zie je die aanval packets
gewoon als je niet filtert tenminste.

Ik vind dit vergezocht, in theorie is dit mogelijk maar een
aanvaller die een etherreal even wil overnemen kan soms
lang wachten volgens mij.

Enigszins heb je gelijk maar onderschat het niet.. Zo zijn er technieken om
te achterhalen of een systeem in promiscuous mode draait (zoals L0pht
antisniff: http://www.packetstormsecurity.org/sniffers/antisniff/)... het is
mogelijk voor een serieuze aanvaller om dus te detecteren wanneer er een
sniffer draait. Ik denk dat Ethereal behoorlijk veel gebruikt product is.
Het is dus denkbaar dat iemand automatisch detecteerd wanneer ethereal
is opgestart.. Als er een betrouwbare exploit opduikt, of als de aanvaller er
een kan maken is het te doen.

Veel bugs klinken in theorie ingewikkeld en zijn dat ook, maar zodra iemand
een betrouwbare exploit maakt is het kinderspel.
26-04-2006, 16:06 door SirDice
Wat je natuurlijk ook kan doen... Tussen de aanvallen door wat van dit soort pakketjes sturen.. Een eventuele admin die probeert te analyseren wat er aan de hand is zal dan raar op z'n neus kijken als z'n machine ineens mee gaat doen met de aanvallen...
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.