Suricata defrag: IP ID reuse can lead to policy bypass
Suricata no reensambla correctamente paquetes de red fragmentados que reutilizan el mismo ID de IP, permitiendo que el tráfico malicioso omita las políticas de seguridad. Esta falla permite que los atacantes eviten la detección fragmentando paquetes de forma que el sistema no puede reconstruir.
El motor de desfragmentación en Suricata maneja incorrectamente múltiples paquetes IP fragmentados que comparten valores de ID idénticos, resultando en fallo de reensamblaje. Esto permite que los atacantes creen paquetes fragmentados que eluden las verificaciones de políticas, particularmente en escenarios de monitoreo de red. La mitigación requiere actualizar a las versiones 7.0.6 o 6.0.20, o habilitar defrag en interfaces af-packet.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →