RNP - Rede Nacional de Ensino e Pesquisa
 
Segurança de redes 
 

CAIS-ALR-05102001

Vulnerabilidade remota no rpc.yppasswd

[CAIS, 05.10.2001, revisão 01]


O CAIS está reportando a descoberta de vulnerabilidade remota no serviço rpc.yppasswdd do sistema operacional Solaris, que pode levar a um comprometimento remoto da máquina.

Os sistemas vulneráveis são:

Sun Solaris 2.6_x86
Sun Solaris 2.6
Sun Solaris 7.0_x86
Sun Solaris 7.0
Sun Solaris 8.0_x86
Sun Solaris 8.0

O servico rpc.yppasswdd é utilizado para administrar as requisições de mudanças de senhas, feitas através do yppasswd, e modificar o arquivo de senhas do NIS.

Trata-se de uma vulnerabilidade do tipo buffer-overflow, presente em várias implementações do rpc.yppasswdd. Como este daemon é executado com privilégios de super-usuário (root), a exploração desta vulnerabilidade permite, a atacantes locais e remotos, a execução de código arbitrário com esse privilégio.

Ressalta-se que já existe um exploit, ferramenta hacker que se utiliza desta vulnerabilidade, por isso a correção do problema deve ser feita com urgência.

As correções a serem aplicadas são:

Sun Solaris 2.6_x86: Sun Patch 106304-03
Sun Solaris 2.6: Sun Patch 106303-03
Sun Solaris 7.0_x86: Sun Patch 111591-02
Sun Solaris 7.0: Sun Patch 111590-02
Sun Solaris 8.0_x86: Sun Patch 111597-02
Sun Solaris 8.0: Sun Patch 111596-02

Caso não seja possível implementar as correções acima citadas, deve-se desabilitar o rpc.yppasswdd ou filtrar o acesso externo a este serviço.

As seguintes regras do Snort ajudam a indentificar as tentativas de acesso ao yppasswd, mas ainda não existe regra disponível para o exploit que foi liberado.

alert udp $EXTERNAL_NET any -> $HOME_NET 111 (msg:"RPC portmap request yppasswd"; content:"|01 86 A9 00 00|";offset:40;depth:8; reference:arachnids,14;classtype:attempted-recon; sid:589; rev:1;)

alert tcp $EXTERNAL_NET any -> $HOME_NET 111 (msg:"RPC portmap request yppasswd"; content:"|01 86 A9 00 00|";offset:40;depth:8; reference:arachnids,14;classtype:attempted-recon; flags:A+; sid:1275;
rev:1;)



Centro de Atendimento a Incidentes de Segurança

Consulta em alertas

 


Contato com o Cais:

+55 (19) 3787-3300
+55 (19) 3787-3301

cais@cais.rnp.br


Chave PGP pública do Cais