Suricata — это сетевая система обнаружения вторжений, система предотвращения вторжений и механизм мониторинга сетевой безопасности. До версий 7.0.16 и 8.0.5 состояние анализатора IKEv2 могло неограниченно расти при сохранении клиентских преобразований. Повторяющийся созданный UDP-трафик может привести к тому, что Suricata будет потреблять слишком много памяти, что потенциально может привести к отказу в обслуживании.
Версии 7.0.16 и 8.0.5 устраняют проблему. Доступны некоторые обходные пути. Отключите анализ IKE на уровне приложения, если он не нужен.
Альтернативно, используйте правило для обхода потоков ike после первых пакетов, например `alert ike Any Any -> Any Any (sid: 2; flow.pkts_toserver: > 256; bypass; noalert;)`.
Показать оригинальное описание (EN)
Suricata is a network Intrusion Detection System, Intrusion Prevention System and Network Security Monitoring engine. Prior to versions 7.0.16 and 8.0.5,IKEv2 parser state could grow without bounds while storing client transforms. Repeated crafted UDP traffic may cause Suricata to consume excessive memory, potentially resulting in denial of service. Versions 7.0.16 and 8.0.5 fix the issue. Some workarounds are available. Disable IKE application-layer parsing if it is not needed. Alternatively, use a rule to bypass ike flows after the first packets like `alert ike any any -> any any (sid: 2; flow.pkts_toserver: > 256; bypass; noalert;)`.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 2
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Oisf Suricata
cpe:2.3:a:oisf:suricata:*:*:*:*:*:*:*:*
|
7.0.0
|
7.0.16
|
|
Oisf Suricata
cpe:2.3:a:oisf:suricata:*:*:*:*:*:*:*:*
|
8.0.0
|
8.0.5
|