Опасные уязвимости в реализации TCP/IP многих ОС

Новости сети Интернет.
Аватара пользователя
SOLDIER
Борец за справедливость
Сообщения: 11764
Зарегистрирован: Пн апр 18, 2005 11:53 pm
Откуда: Запорижжя (хохол)

Опасные уязвимости в реализации TCP/IP многих ОС

Непрочитанное сообщение SOLDIER » Вт апр 19, 2005 8:21 am

Цитирую сам себя.
-----------------
Об уязвимости в реализациях TCP/IP стека многих ОС сообщает в Full-disclosure Diego Casati из Бразилии. Возможно, фраза "во многих" звучит не совсем верно, поскольку, по сообщению Диего, наличие уязвимости было проверено в локальной (интранет) сети в ОС Windows - 98SE/NT/2K/2K3/XP (с обоими сервис-паками) и Linux (проверялось ядро 2.4, однако не исключается наличие уязвимости и в 2.6). Уязвимость позволяет провести атаку, приводящую к DoS (как вариант - DDoS). Суть уязвимости заключается в том, что если послать в сторону корректно установленного TCP-соединения специально сформированный пакет с установленными флагами ACK/FIN и при этом пакет ACK будет некорректным (ack - 4byte) - произойдёт наводнение сетевого стека пакетами нулевой длины с установленным флагом ACK. Как показал сетевой анализатор, при этом соединение переходит в состояние "keep alive" и в течении 3 минут система наводняется несколькими миллионами пакетов. Это, в совю очередь приводит к исчерпанию системных ресурсов, и, как следствие, к полному зависанию системы. Как пишет сам автор, наиболее уязвимы для подобной атаки приложения и сервисы, которые зависят от QoS (quality of services), например, H323 приложения (VoIP) и поточное видео. Об уязвимости было сообщено бразильскому отделению Microsoft, однако, как пишет Диего, "они сообщили, что ничего не могут сделать". Не совсем понятно, почему автор не сообщил об уязвимости производителям и разработчикам Linux. CERT был поставлен в известность. Смое печальное в этой ситуации, что автор(ами) был выпущен рабочий (по их словам эксплоит), так что последствия этой уязвимости ещё наверняка дадут себя знать.
-----------------------------
http://lists.grok.org.uk/pipermail/full ... 33389.html

Amigo

Непрочитанное сообщение Amigo » Вт апр 19, 2005 7:47 pm

zzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzz

Kelpie

Непрочитанное сообщение Kelpie » Ср апр 20, 2005 1:25 am

ЗаЩиЩаЦЦа 8)

Аватара пользователя
SOLDIER
Борец за справедливость
Сообщения: 11764
Зарегистрирован: Пн апр 18, 2005 11:53 pm
Откуда: Запорижжя (хохол)

Непрочитанное сообщение SOLDIER » Ср апр 20, 2005 8:22 am

Amigoz писал(а):Ух ты :021: Эксплоит кто-нить уже написал? Вернее рабочий сплоит существует для скачки?
Дык по сцылочке-то и эксплоит лежит. Cудя по сырцам (ifdefine Linux) - компилится как по Линухами, так и под Фрёй. Единственное - тама собирать надо с библиотекой pcap (-lpcap) - надо в Full-disclosure посмотреть ещё саму веточку на эту тему.

Аватара пользователя
SOLDIER
Борец за справедливость
Сообщения: 11764
Зарегистрирован: Пн апр 18, 2005 11:53 pm
Откуда: Запорижжя (хохол)

Непрочитанное сообщение SOLDIER » Ср апр 20, 2005 8:25 am

Kelpie писал(а):ЗаЩиЩаЦЦа 8)
Макс, беда в том, что на НАСТОЯЩИЙ момент защиты не существует! Соединение-то устанавливается вполне легитимное. А потом в него впаривается левый ACK-пакет. И усё! Суши вёсла. Единственный выход (на мой взгляд) - это сигнатура атаки для IDS - типа snort-а.


Аватара пользователя
SOLDIER
Борец за справедливость
Сообщения: 11764
Зарегистрирован: Пн апр 18, 2005 11:53 pm
Откуда: Запорижжя (хохол)

Непрочитанное сообщение SOLDIER » Ср апр 20, 2005 2:23 pm

Угу. Маппет-шоу продолжается. И после этого мелкомягкие что-то будут говорить о безопасности? Март продинамили с патчами. Вот и выгребают.
Не пытайтесь спорить с дебилом, иначе Вы опуститесь до его уровня, где он
Вас задавит своим опытом!

Amigo

Непрочитанное сообщение Amigo » Ср апр 20, 2005 7:19 pm

zzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzz

Аватара пользователя
SOLDIER
Борец за справедливость
Сообщения: 11764
Зарегистрирован: Пн апр 18, 2005 11:53 pm
Откуда: Запорижжя (хохол)

Непрочитанное сообщение SOLDIER » Чт апр 21, 2005 12:28 am

Amigoz писал(а):а под винду когда же будет мега нюкер 2005 :)
Мона при помощи CYGWIN-а попытаться замутить.
Не пытайтесь спорить с дебилом, иначе Вы опуститесь до его уровня, где он
Вас задавит своим опытом!

Amigo

Непрочитанное сообщение Amigo » Чт апр 21, 2005 12:40 am

zzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzzz

Ответить

Вернуться в «Новое в сети Интернет.»