
प्रमाणपत्र CVE-2017-15361 से प्रभावित हैं या नहीं, यह जांचने के लिए Bro प्लगइन
यह प्लगइन CVE-2017-15361 कुंजियों का पता लगाने को कार्यान्वित करता है; यह https://github.com/crocs-muni/roca पर उपलब्ध स्रोत का पुनः कार्यान्वयन है।
यह प्लगइन दो नए BIF प्रदान करता है जो सार्वजनिक कुंजियों की जाँच कर सकते हैं:
roca_vulnerable_cert जाँचता है कि कोई प्रमाणपत्र संवेदनशील है या नहींroca_vulnerable_mod जाँचता है कि कोई मापांक संवेदनशील है या नहीं।यह प्लगइन एक स्क्रिप्ट के साथ भी आता है जो स्वचालित रूप से लोड होती है और आपको सूचित कर सकती है जब वायर पर CVE-2017-15361 का सामना होता है।
इसे सक्षम करने के लिए, सेट करें:
redef ROCA::Notify=T;
बाद में आपको notice.log में प्रविष्टियाँ मिलनी चाहिए जब ऐसी कुंजियों का सामना होता है। उदाहरण:
#separator \x09
#set_separator ,
#empty_field (empty)
#unset_field -
#path notice
#open 2017-10-25-00-59-28
#fields ts uid id.orig_h id.orig_p id.resp_h id.resp_p fuid file_mime_type file_desc proto note msg sub src dst p n peer_descr actions suppress_for dropped remote_location.country_code remote_location.region remote_location.city remote_location.latitude remote_location.longitude
#types time string addr port addr port string string string enum enum string string addr addr port count string set[enum] interval bool string string string double double
1449265638.475275 CHhAvVGS1DHFjwGM9 192.168.6.74 52122 104.236.167.107 4433 Fvv5qY2DMGQY2MYQ03 application/x-x509-user-cert 104.236.167.107:4433/tcp tcp ROCA::CVE_2017_15361_KEY Certificate uses a key potentially affected by CVE-2017-15361 - 192.168.6.74 104.236.167.107 4433 - bro Notice::ACTION_LOG 86400.000000 F - - - - -
#close 2017-10-25-00-59-28
इस प्लगइन के लिए सिस्टम पर GMP (The GNU MP Bugnum Library) स्थापित होना आवश्यक है। यदि ऐसा है, तो आप इसे bro-pkg का उपयोग करके स्थापित कर सकते हैं:
bro-pkg install 0xxon/bro-plugin-roca
यदि आपको gmp का पथ निर्दिष्ट करना है, तो आप मैन्युअल रूप से रिपॉजिटरी क्लोन कर सकते हैं और इसे इस प्रकार स्थापित कर सकते हैं:
./configure --with-gmp=[directory]
make install