Stabsstelle Informationssicherheit der
Universität Stuttgart (RUS-CERT)
https://cert.uni-stuttgart.de
logo
Meldung Nr: RUS-CERT-552

[Linux/Kernel] Paketfilter und SYN-Cookies
(2001-11-09 17:01:36+00)

Quelle: http://cert.uni-stuttgart.de/archive/bugtraq/2001/11/msg00019.html

Falls ein Kernel-Paketfilter in Verbindung mit SYN-Cookies verwendet wird, kann ein Angreifer u.U. Filterregeln für das Aufbauen von TCP-Verbindungen umgehen.

Betroffene Systeme

Nicht betroffene Systeme

Einfallstor
TCP-Verbindungen

Auswirkung
Ein Angreifer kann TCP-Verbindungen durch den Paketfilter aufbauen, obwohl die Regeln dies eigentlich untersagen.

Typ der Verwundbarkeit
Scbwache Zufallszahlen

Gefahrenpotential
hoch
(Hinweise zur Einstufung des Gefahrenpotentials.)

Beschreibung
SYN-Cookies werden verwendet, um Systeme vor gewissen DoS-Angriffen, die durch Eigenheiten des TCP-Protokolls ermöglicht werden, zu schützen. Ein Server- oder Firewall-System, welches SYN-Cookies implementiert, schickt beim Aufbauen einer TCP-Verbindung ein sogenanntes SYN-Cookie, auf das der Client korrekt antworten muß; erst dann wird mit dem üblichen Handshake begonnen. Zur Erzeugung des SYN-Cookies werden von verwundbaren Versionen des Linux-Kernels jedoch schwache Zufallszahlen verwendet. Dies führt dazu, daß ein Angreifer in der Lage ist, die SYN-Cookies zu erraten. Da SYN-Cookies vom Paketfilter-Code bevorzugt behandelt werden, kann ein Angreifer auf diese Weise Regeln im Paketfilter umgehen.

Es ist gegenwärtig unklar, ob das Problem vollständig behoben wurde, da 24 zufällige Bits doch sehr wenig Entropie enthalten.

Gegenmaßnahmen

(fw)

Hinweis
Die in diesem Text enthaltene Information wurde für die Mitglieder der Universität Stuttgart recherchiert und zusammengestellt. Die Universität Stuttgart übernimmt keinerlei Haftung für die Inhalte. Dieser Artikel darf ausschließlich in unveränderter Form und nur zusammen mit diesem Hinweis sowie dem folgenden Copyrightverweis veröffentlicht werden. Eine Veröffentlichung unter diesen Bedingungen an anderer Stelle ist ausdrücklich gestattet.

Copyright © 2022 RUS-CERT, Universität Stuttgart, https://cert.uni-stuttgart.de/


https://cert.uni-stuttgart.de/ticker/article.php?mid=552