„`html
Zusammenfassung
In Zeek vor Version 8.0.9 wurde eine Schwachstelle zur unkontrollierten Speichernutzung im FTP-Analyzer identifiziert. Diese Vulnerability ermöglicht es unauthentifizierten Remote-Attackern, einen Denial-of-Service (DoS) durchzuführen und den Zeek-Sensor zum Absturz zu bringen. Die Sicherheitslücke wird durch CVE-2026-60108 mit einem CVSS-Wert von 7.5 klassifiziert.
Betroffene Systeme
Folgende Versionen sind vulnerabel:
- Zeek vor 8.0.9
Der NVT_Analyzer-Komponente des FTP-Moduls fehlt eine Validierung für die maximale Zeilenlänge, weshalb das System für DoS-Angriffe anfällig ist.
Technische Details
Die Schwachstelle liegt in der FTP-Analyzer-Implementierung. Ein Angreifer kann folgende Schritte durchfĂĽhren:
- Initiierung einer FTP-Kontrollsitzung
- Aushandlung des AUTH GSSAPI-Mechanismus
- Versand einer manipulierten ADAT-Kontrollzeile mit groĂźem Payload
Der NVT_Analyzer verarbeitet die Base64-kodierte ADAT-Token ohne Längenbeschränkung. Dies führt dazu, dass der interne Buffer kontinuierlich verdoppelt wird, ohne dass eine Obergrenze existiert. Die unbegrenzte Speicherallokation resultiert in Speichererschöpfung und letztendlich zum Prozessabsturz des Zeek-Sensors.
Empfohlene Massnahmen
- Sofortmassnahme: Aktualisierung auf Zeek 8.0.9 oder neuer durchfĂĽhren
- Netzwerk-Segmentierung: FTP-Datenverkehr auf vertrauenswĂĽrdige Quellen begrenzen
- Monitoring: Ăśberwachung abnormaler Speichernutzung des Zeek-Prozesses implementieren
- Firewall-Regeln: Eingehende AUTH GSSAPI-Anfragen mit verdächtig großen ADAT-Payloads filtern
- Patch-Management: Regelmäßige Sicherheitsupdates für alle Zeek-Installationen etablieren
Bewertung
CVSS-Score: 7.5 (High)
Angriffsvektor: Netzwerk
Status: Patch verfĂĽgbar
Die Schwachstelle ermöglicht Remote-Attackern ohne Authentifizierung, kritische Infrastruktur zu beeinträchtigen. Die Verfügbarkeit von Security-Updates macht eine zeitnahe Behebung essentiell.
„`