Zone-H
Home arrow Avisos de Segurança arrow Snort DCE/RPC Preprocessor
21 de março de 2010
 
 
Ataques desta semana
O.S.  Defs.  %
Linux  10760  68.37%
Win 2003  4480  28.47%
FreeBSD  213  1.35%
Win 2000  105  0.67%
Win 2008  90  0.57%
Other  90  0.57%

Total de ataques: 15738 dos quais 2597 único(s) no ip e 13141 invasão(ões) em massa

Menu Principal
Home
Guerra Digital
Geopolítica
Notícias ITsec
Avisos de Segurança
Test Drive
360°
Sites atacados
Eventos do Zone-H
Fórum
Publicações
Zone-H Amigos/Parceiros
Contate-nos
Sobre este Site
Membros do Zone-H BR
Favoritos geral
Zone-H.org
Área de download
Snort DCE/RPC Preprocessor Imprimir E-mail
Avaliação do Usuário: / 1
PiorMelhor 
Por Marcelo Almeida (Vympel)   
20 de fevereiro de 2007

A Sourcefire reportou uma falha de segurança remota no Snort DCE/RPC Preprocessor. Este preprocessador tem uma falha de stack-based buffer overflow que permite um usuário malicioso executar comandos remotamente com os mesmo privilégios do binário do Snort.A Sourcefire disponibilizou a correção para esta falha.A mesma foi identificada pelo CVE-2006-5276.

Versões afetadas:

  • Snort 2.6.1, 2.6.1.1, and 2.6.1.2
  • Snort 2.7.0 beta 1



Esta falha atinge também versões comerciais dos produtos da Sourcefire...

Maneiras de limitar o ataque:
Usuários que desativaram o DCE/RPC preprocessor não são vulneráveis. Mas, o  DCE/RPC preprocessor vem ativado por padrão.

Ações recomendadas:

  • Usuários do Open-source Snort 2.6.1.x devem atualizar  para a versão 2.6.1.3 (ou superiror) imediatamente.
  • Usuários do Open-source Snort 2.7 beta devem seguir as recomedações para bloquear o ataque desativando o DCE/RPC ou instalar a versão do Snort 2.7 beta 2.

 



Os usuários do Snort que não realizarem a atualização devem desativar imediatamente o DCE/RPC preprocessador removendo as diretivas no snort.conf e re-iniciando o serviço. Note que com este serviço desativado corrige o problema mas deixa o usuário sem capacidade de monitorar o tráfico em um ataque DCE/RPC. Assim que for feita a atualização o usuário deve novamente ativar este serviço.

Aviso original

 
< Anterior   Próximo >
 
Top! Top!