Impact
suricata-update's embedded-file handling for downloaded rule archives did not confine destination paths for files referenced by rule keywords such as lua, filemd5, filesha1, and filesha256. A malicious tar or zip rule archive can reference members containing ../ so that suricata-update writes attacker-controlled files outside the configured rules directory.
Patches
Upgrade to suricata-update 1.3.8. If using Suricata-Update as bundled with Suricata, Suricata 8.0.6 and 7.0.17 will contain Suricata-Update 1.3.8.
Workarounds
Avoid running Suricata-Update as root; instead, use a dedicated account. See Running as a User Other Than Root in the Suricata documentation. Additionally, avoid untrusted ruleset archives.
References
https://redmine.openinfosecfoundation.org/issues/8633
Credits
Reported by Guillem Lefait.
Impact
suricata-update's embedded-file handling for downloaded rule archives did not confine destination paths for files referenced by rule keywords such as
lua,filemd5,filesha1, andfilesha256. A malicious tar or zip rule archive can reference members containing../so that suricata-update writes attacker-controlled files outside the configured rules directory.Patches
Upgrade to suricata-update 1.3.8. If using Suricata-Update as bundled with Suricata, Suricata 8.0.6 and 7.0.17 will contain Suricata-Update 1.3.8.
Workarounds
Avoid running Suricata-Update as root; instead, use a dedicated account. See Running as a User Other Than Root in the Suricata documentation. Additionally, avoid untrusted ruleset archives.
References
https://redmine.openinfosecfoundation.org/issues/8633
Credits
Reported by Guillem Lefait.