
証明書がCVE-2017-15361の影響を受けるかどうかをチェックするBroプラグイン
このプラグインは、CVE-2017-15361 に該当する鍵の検出を実装します。これは https://github.com/crocs-muni/roca で公開されているソースの再実装です。
このプラグインは、公開鍵をチェックできる2つの新しいBIFを提供します:
roca_vulnerable_cert は証明書が脆弱かどうかをチェックしますroca_vulnerable_mod はモジュラスが脆弱かどうかをチェックしますこのプラグインには自動的に読み込まれるスクリプトも含まれており、CVE-2017-15361 がネットワーク上で検出された場合に通知することができます。
これを有効にするには、次のように設定します:
redef ROCA::Notify=T;
その後、そのような鍵が検出された場合に notice.log にエントリが記録されるはずです。例:
#separator \x09
#set_separator ,
#empty_field (empty)
#unset_field -
#path notice
#open 2017-10-25-00-59-28
#fields ts uid id.orig_h id.orig_p id.resp_h id.resp_p fuid file_mime_type file_desc proto note msg sub src dst p n peer_descr actions suppress_for dropped remote_location.country_code remote_location.region remote_location.city remote_location.latitude remote_location.longitude
#types time string addr port addr port string string string enum enum string string addr addr port count string set[enum] interval bool string string string double double
1449265638.475275 CHhAvVGS1DHFjwGM9 192.168.6.74 52122 104.236.167.107 4433 Fvv5qY2DMGQY2MYQ03 application/x-x509-user-cert 104.236.167.107:4433/tcp tcp ROCA::CVE_2017_15361_KEY Certificate uses a key potentially affected by CVE-2017-15361 - 192.168.6.74 104.236.167.107 4433 - bro Notice::ACTION_LOG 86400.000000 F - - - - -
#close 2017-10-25-00-59-28
このプラグインを使用するには、システムに GMP (GNU MP 多倍長精度演算ライブラリ) がインストールされている必要があります。インストールされていれば、bro-pkg を使って以下のようにインストールできます:
bro-pkg install 0xxon/bro-plugin-roca
gmp へのパスを指定する必要がある場合は、リポジトリを手動でクローンし、以下のようにインストールしてください:
./configure --with-gmp=[ディレクトリ]
make install