积极预防 及时发现
快速响应 力保恢复
多数厂商的以太网卡驱动程序存在信息泄露缺陷 (Hardware,缺陷)
发布时间:2003-01-14 信息来源:管理员

涉及程序: 多数厂商的以太网卡驱动程序 描述: 多数厂商的以太网卡驱动程序存在信息泄露缺陷 详细: 根据Ethernet标准(IEEE 802.3)定义的数据包最小字段必须为46字节,当网络中传输的数据包小于46字节时,网卡驱动程序都会自动进行填补。 但是目前发现多个平台的以太网卡驱动程序在填补数据包时由于不能正确处理RFC请求和程序本身设计上的原因,远程攻击者可结合利用这两个缺陷非法回放和浏览驱动程序处理过的和内核内存中的部分数据信息。 这是由于按照Ethernet标准,填充值一般是NULL数据。但是许多以太网卡驱动程序却没有正确按照标准实现进行操作,对数据的填充没有使用NULL字节,而重用了以前传输过的帧数据进行填补。攻击者利用这个信息泄露缺陷最简单和最直接的攻击方式通常是向一目标网络设备发送 ICMP echo 数据包,这时,有缺陷的网卡驱动程序回复的数据中将会含有使用像路由器、防火墙等网络设备以前处理过的帧数据。 注意:要想成功利用此安全缺陷,攻击者必须和目标设备在同一个以太网中。 受影响系统: FreeBSD FreeBSD 4.7 及之前版本 Linux kernel 2.4.20 及之前版本 NetBSD NetBSD 1.6 及之前版本 Microsoft Windows 2000 SP3/SP2/SP1 IBM AIX 不受影响系统: IBM AIX 攻击方法: 攻击者利用这个信息泄露缺陷最简单和最直接的攻击方式通常是向一目标网络设备发送 ICMP echo 数据包,这时,有缺陷的网卡驱动程序回复的数据中将会含有使用像路由器、防火墙等网络设备以前处理过的帧数据。 解决方案: 目前还没有厂商还没有提供补丁或者升级程序,建议用户随时关注厂商站点或采用以下临时解决方案: * 暂时使用SSL,IPSEC,SSH等加密技术来传输敏感数据,但不是完全解决方案,因此填补的数据不一定一直是采用以前的帧缓冲区数据,也可能是一些加密的或未加密的IP头信息或其他内核内存信息。 附加信息: CVE(CAN) ID: CAN-2003-0001