Descoberta e escopo da vulnerabilidade
Uma falha crítica de segurança não corrigida foi identificada no driver de firewall do Comodo Internet Security, especificamente no arquivo Inspect.sys. A vulnerabilidade, batizada de ComoDoS, foi descoberta pelo pesquisador Marcus Hutchins e permite que um atacante remoto cause a queda do sistema operacional Windows com um único pacote IPv6 malformado.
O problema reside no parser de cabeçalhos IPv6 do driver. O código não valida corretamente o campo de comprimento do payload, o que permite que um atacante provoque um underflow de inteiro não assinado de 64 bits. Esse erro faz com que a variável payload_length envolva para um valor extremamente alto (aproximadamente 18,4 quintilhões), desencadeando uma falha fatal no kernel (BSOD).
Como o driver de firewall precisa analisar os cabeçalhos TCP/IP antes de aplicar qualquer regra de bloqueio, a exploração ocorre independentemente das configurações de firewall ativas, tornando a mitigação baseada em regras de rede ineficaz sem atualizações do driver.
Detalhes técnicos e prova de conceito
A exploração utiliza o cabeçalho de extensão de opções de destino do IPv6 (tipo 60), que é menos filtrado por roteadores, aumentando a probabilidade de o pacote malicioso atingir o alvo. O exploit é notavelmente compacto, consistindo em apenas quatro linhas de código Python usando a biblioteca Scapy:
ext = IPv6ExtHdrDestOpt(nh=6, options=[PadN(optdata=b"\x00" * 8)])
tcp = TCP(sport=1337, dport=80, flags="S", seq=0, ack=1, window=0x2000)
ipv6 = IPv6(dst=dst_ip, nh=60, hlim=64, plen=8)
pkt = ipv6 / ext / tcp
send(packet)
Além da negação de serviço, o pesquisador identificou caminhos de leitura e escrita fora dos limites (OOB) que poderiam, teoricamente, levar à execução remota de código. No entanto, as restrições de truncamento de tamanho nos caminhos de leitura e escrita tornam a execução de código remoto altamente improvável no momento, mantendo o risco primário como um ataque de negação de serviço.
Resposta do fornecedor e mitigação
Até o momento da publicação, não existe um patch oficial disponível. Marcus Hutchins submeteu uma análise completa da causa raiz, sugestões de correção e uma prova de conceito (PoC) à equipe de segurança da Comodo, mas não recebeu qualquer reconhecimento ou resposta.
Organizações que dependem do Comodo Internet Security devem monitorar o tráfego IPv6 anômalo e considerar controles de nível de rede que bloqueiem cabeçalhos de extensão IPv6 malformados como uma mitigação temporária. A disponibilidade pública do PoC no GitHub aumenta o risco de exploração por atores maliciosos que buscam desestabilizar redes corporativas.
Implicações para CISOs
Este incidente destaca os riscos associados ao uso de drivers de terceiros (BYOVD) e a importância de manter o inventário de software atualizado. A falta de resposta do fornecedor em uma falha zero-day crítica exige que as equipes de segurança implementem controles de rede proativos para mitigar o risco de negação de serviço até que uma correção seja liberada.
O que fazer agora
- Verificar a versão do driver
Inspect.sysem todos os endpoints Windows. - Implementar regras de firewall de borda para bloquear cabeçalhos de extensão IPv6 suspeitos.
- Monitorar logs de sistema para eventos de falha de kernel (BSOD) relacionados ao driver Comodo.
- Acompanhar comunicados oficiais da Comodo para atualização de patches.