Hack Alerta

Falha zero-day no Comodo Internet Security permite negação de serviço remota

Pesquisador descobre falha zero-day no driver de firewall do Comodo que permite negação de serviço remota via pacote IPv6 malformado, sem patch disponível.

Descoberta e escopo da vulnerabilidade

Uma falha crítica de segurança não corrigida foi identificada no driver de firewall do Comodo Internet Security, especificamente no arquivo Inspect.sys. A vulnerabilidade, batizada de ComoDoS, foi descoberta pelo pesquisador Marcus Hutchins e permite que um atacante remoto cause a queda do sistema operacional Windows com um único pacote IPv6 malformado.

O problema reside no parser de cabeçalhos IPv6 do driver. O código não valida corretamente o campo de comprimento do payload, o que permite que um atacante provoque um underflow de inteiro não assinado de 64 bits. Esse erro faz com que a variável payload_length envolva para um valor extremamente alto (aproximadamente 18,4 quintilhões), desencadeando uma falha fatal no kernel (BSOD).

Como o driver de firewall precisa analisar os cabeçalhos TCP/IP antes de aplicar qualquer regra de bloqueio, a exploração ocorre independentemente das configurações de firewall ativas, tornando a mitigação baseada em regras de rede ineficaz sem atualizações do driver.

Detalhes técnicos e prova de conceito

A exploração utiliza o cabeçalho de extensão de opções de destino do IPv6 (tipo 60), que é menos filtrado por roteadores, aumentando a probabilidade de o pacote malicioso atingir o alvo. O exploit é notavelmente compacto, consistindo em apenas quatro linhas de código Python usando a biblioteca Scapy:

ext = IPv6ExtHdrDestOpt(nh=6, options=[PadN(optdata=b"\x00" * 8)])
tcp = TCP(sport=1337, dport=80, flags="S", seq=0, ack=1, window=0x2000)
ipv6 = IPv6(dst=dst_ip, nh=60, hlim=64, plen=8)
pkt = ipv6 / ext / tcp
send(packet)

Além da negação de serviço, o pesquisador identificou caminhos de leitura e escrita fora dos limites (OOB) que poderiam, teoricamente, levar à execução remota de código. No entanto, as restrições de truncamento de tamanho nos caminhos de leitura e escrita tornam a execução de código remoto altamente improvável no momento, mantendo o risco primário como um ataque de negação de serviço.

Resposta do fornecedor e mitigação

Até o momento da publicação, não existe um patch oficial disponível. Marcus Hutchins submeteu uma análise completa da causa raiz, sugestões de correção e uma prova de conceito (PoC) à equipe de segurança da Comodo, mas não recebeu qualquer reconhecimento ou resposta.

Organizações que dependem do Comodo Internet Security devem monitorar o tráfego IPv6 anômalo e considerar controles de nível de rede que bloqueiem cabeçalhos de extensão IPv6 malformados como uma mitigação temporária. A disponibilidade pública do PoC no GitHub aumenta o risco de exploração por atores maliciosos que buscam desestabilizar redes corporativas.

Implicações para CISOs

Este incidente destaca os riscos associados ao uso de drivers de terceiros (BYOVD) e a importância de manter o inventário de software atualizado. A falta de resposta do fornecedor em uma falha zero-day crítica exige que as equipes de segurança implementem controles de rede proativos para mitigar o risco de negação de serviço até que uma correção seja liberada.

O que fazer agora

  • Verificar a versão do driver Inspect.sys em todos os endpoints Windows.
  • Implementar regras de firewall de borda para bloquear cabeçalhos de extensão IPv6 suspeitos.
  • Monitorar logs de sistema para eventos de falha de kernel (BSOD) relacionados ao driver Comodo.
  • Acompanhar comunicados oficiais da Comodo para atualização de patches.

Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.