Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2025-08912

Опубликовано: 22 июл. 2025
Источник: fstec
CVSS3: 7.5
CVSS2: 7.8
EPSS Низкий

Описание

Уязвимость системы обнаружения и предотвращения вторжений Suricata связана с неограниченным распределением ресурсов. Эксплуатация уязвимости, может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

Вендор

Fedora Project
Open Information Security Foundation
Сообщество свободного программного обеспечения
АО «Лаборатория Касперского»

Наименование ПО

Fedora
Suricata
Debian GNU/Linux
Fedora EPEL
Kaspersky Industrial CyberSecurity for Networks

Версия ПО

41 (Fedora)
42 (Fedora)
до 7.0.11 (Suricata)
до 8.0.0 (Suricata)
13 (Debian GNU/Linux)
epel9 (Fedora EPEL)
epel8 (Fedora EPEL)
4.0.1.222 (Kaspersky Industrial CyberSecurity for Networks)
4.3.0.231 (Kaspersky Industrial CyberSecurity for Networks)

Тип ПО

Операционная система
Программное средство защиты
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Fedora Project Fedora 41
Fedora Project Fedora 42
Сообщество свободного программного обеспечения Debian GNU/Linux 13

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7.8)
Высокий уровень опасности (базовая оценка CVSS 3.1 составляет 7.5)

Возможные меры по устранению уязвимости

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры:
- ограничение использования парсера HTTP/2;
- использование сигнатур, где первый байт тестирует тип фрейма HTTP2 DATA, а второй тестирует идентификатор потока 0 (например, drop http2 any any -> any any (frame:http2.hdr; byte_test:1,=,0,3; byte_test:4,=,0,5; sid: 1;));
- использование средств межсетевого экранирования для ограничения возможности удалённого доступа к уязвимому программному обеспечению;
- сегментирование сети для ограничения доступа к уязвимому программному обеспечению из других подсетей;
- использование виртуальных частных сетей для организации удаленного доступа (VPN).
Использование рекомендаций:
Для Suricata:
https://github.com/OISF/suricata/commit/1d6d331752e933c46aca0ae7a9679b27462246e3
https://github.com/OISF/suricata/commit/7fa88ea9e7d05e07a7864050cfd836b576669720
https://github.com/OISF/suricata/security/advisories/GHSA-qrr7-crgj-cmh3
Для Debian GNU/Linux:
https://security-tracker.debian.org/tracker/CVE-2025-53538
Для Fedora:
https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2025-53538
Для Kaspersky Industrial CyberSecurity for Networks:
следовать рекомендациям по повышению защищенности системы, изложенным в документации на программное изделие
https://support.kaspersky.ru/kics-for-networks/4.5?page=main

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 36%
0.00432
Низкий

7.5 High

CVSS3

7.8 High

CVSS2

Связанные уязвимости

CVSS3: 7.5
ubuntu
около 1 года назад

Suricata is a network IDS, IPS and NSM engine developed by the OISF (Open Information Security Foundation) and the Suricata community. In versions 7.0.10 and below and 8.0.0-beta1 through 8.0.0-rc1, mishandling of data on HTTP2 stream 0 can lead to uncontrolled memory usage, leading to loss of visibility. Workarounds include disabling the HTTP/2 parser, and using a signature like drop http2 any any -> any any (frame:http2.hdr; byte_test:1,=,0,3; byte_test:4,=,0,5; sid: 1;) where the first byte test tests the HTTP2 frame type DATA and the second tests the stream id 0. This is fixed in versions 7.0.11 and 8.0.0.

CVSS3: 7.5
nvd
около 1 года назад

Suricata is a network IDS, IPS and NSM engine developed by the OISF (Open Information Security Foundation) and the Suricata community. In versions 7.0.10 and below and 8.0.0-beta1 through 8.0.0-rc1, mishandling of data on HTTP2 stream 0 can lead to uncontrolled memory usage, leading to loss of visibility. Workarounds include disabling the HTTP/2 parser, and using a signature like drop http2 any any -> any any (frame:http2.hdr; byte_test:1,=,0,3; byte_test:4,=,0,5; sid: 1;) where the first byte test tests the HTTP2 frame type DATA and the second tests the stream id 0. This is fixed in versions 7.0.11 and 8.0.0.

CVSS3: 7.5
debian
около 1 года назад

Suricata is a network IDS, IPS and NSM engine developed by the OISF (O ...

EPSS

Процентиль: 36%
0.00432
Низкий

7.5 High

CVSS3

7.8 High

CVSS2