Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Urgent11-Suricata-LUA-scripts — LUA-скрипты Suricata для обнаружения CVE-2019-12255, CVE-2019-12256, CVE-2019-12258 и CVE-2019-12260 | Kitploit
Инструменты/GitHubGitHub/sud0woodo/urgent11-suricata-lua-scripts
Сниффинг и анализ пакетовАнализ уязвимостейЭксплуатацияОбход IDS/IPSСетевая безопасностьОбнаружение Вторжений
GitHubsud0woodo/urgent11-suricata-lua-scripts

Urgent11-Suricata-LUA-scripts

LUA-скрипты Suricata для обнаружения CVE-2019-12255, CVE-2019-12256, CVE-2019-12258 и CVE-2019-12260

Репозиторий
194156 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Urgent11-Suricata-LUA-scripts

Скрипты Suricata LUA для обнаружения CVE-2019-12255, CVE-2019-12256, CVE-2019-12258 и CVE-2019-12260

CVE-2019-12255

Скрипт проверяет CVE-2019-12255. Проверяемый пакет должен иметь установленные флаги PSH, ACK и URG, а размер полезной нагрузки должен превышать 1500 байт. Затем проверяется, установлено ли значение указателя срочности (urgent pointer) в 0 — это приведёт к целочисленному переполнению вниз (integer underflow) на уязвимых устройствах.

Эксплойт основан на создании integer underflow для указателя срочности путём установки его в 0. Из-за этой уязвимости ограничение длины в recv() целевой системы игнорируется, и все доступные данные из TCP-окна копируются в предоставленный пользователем буфер. Правило проверяет, превышает ли полезная нагрузка 1500 байт.

CVE-2019-12256

Скрипт проверяет CVE-2019-12256. Проверяемый пакет содержит две опции LSRR или SSRR в IP-пакете. Опции LSRR можно распознать по шестнадцатеричному значению 0x83, опцию SSRR — по значению 0x89. Эксплойт состоит из недопустимых значений: длина меньше длины, обычно используемой при определении маршрута (минимум 4 байта), и в пакете, отправляемом на сервер, это встречается дважды. Следующие IP-опции вызовут переполнение стека при использовании недопустимых опций LSRR:

Тип LSRRДлинаУказатель LSRRТип LSRRДлинаУказатель LSRR
\x83\x03\x27\x83\x03\x27

Следующие IP-опции вызовут переполнение стека при использовании недопустимых опций SSRR:

Тип SSRRДлинаУказатель SSRRТип SSRRДлинаУказатель SSRR
\x89\x03\x27\x89\x03\x27

CVE-2019-12258

Скрипт проверяет CVE-2019-12258. Соответствующие пакеты помечены комментарием в PCAP. Первое срабатывание проверяется при наличии двух опций window scale: одной недействительной и одной действительной. Второй случай — это невооружённый вариант DoS, содержащий одну недействительную опцию window scale.

Опция Window Scale имеет значение 03, указывающее на использование этой опции; это значение расположено по заданному смещению 57 в TCP-пакете. Для срабатывания эксплойта значение должно быть равно 2 (недействительное); это значение находится по смещению 58. Значения проверяются, и в этом случае возвращается 1 (совпадение).

CVE-2019-12260

Скрипт проверяет CVE-2019-12260. Проверяемый пакет представляет собой повреждённый SYN-пакет, содержащий поле опции TCP-AO с байтовым значением <= 3 байт. Опция TCP-AO может быть задана шестнадцатеричным значением 0x29, как указано в RFC: https://tools.ietf.org/html/rfc5925#page-7

Эксплойт основан на повреждении опции TCP-AO путём установки её в значение, меньшее или равное 3 байтам. Это можно проверить, убедившись, что шестнадцатеричное значение 0x29 установлено в качестве опции по смещению 56.

Скачать инструмент