HIGH
Suricata defrag: IP ID reuse can lead to policy bypass
Published Jul 11, 2024
7.5
HIGHCVSS 3.1
EPSS 0.62%
Description
Suricata is a network Intrusion Detection System, Intrusion Prevention System and Network Security Monitoring engine. Mishandling of multiple fragmented packets using the same IP ID value can lead to packet reassembly failure, which can lead to policy bypass. Upgrade to 7.0.6 or 6.0.20. When using af-packet, enable `defrag` to reduce the scope of the problem.
Affected products
-
- Version >= 6.0.0, < 6.0.20StatusaffectedConstraints-
- Version >= 7.0.0,< 7.0.6StatusaffectedConstraints-
- Version
-
- Version 6.0.0StatusaffectedConstraints<6.0.20
- Version 7.0.0StatusaffectedConstraints<7.0.6
- Version
No Red Hat product state for this CVE.
No package ranges for this CVE.
Remediation
No remediation recorded yet.
Weaknesses (1)
References (6)
- https://github.com/OISF/suricata/commit/9d5c4273cb7e5ca65f195f7361f0d848c85180e0 x_refsource_MISCPatch
- https://github.com/OISF/suricata/commit/aab7f35c76721df19403a7c0c0025feae12f3b6b x_refsource_MISCPatch
- https://github.com/OISF/suricata/security/advisories/GHSA-qrp7-g66m-px24 x_refsource_CONFIRMVendor Advisory
- https://lists.debian.org/debian-lts-announce/2025/03/msg00029.html
- https://redmine.openinfosecfoundation.org/issues/7041 x_refsource_MISCIssue Tracking
- https://redmine.openinfosecfoundation.org/issues/7042 x_refsource_MISCIssue Tracking
| Link | Providers | Tags |
|---|---|---|
| https://github.com/OISF/suricata/commit/9d5c4273cb7e5ca65f195f7361f0d848c85180e0 | x_refsource_MISCPatch | |
| https://github.com/OISF/suricata/commit/aab7f35c76721df19403a7c0c0025feae12f3b6b | x_refsource_MISCPatch | |
| https://github.com/OISF/suricata/security/advisories/GHSA-qrp7-g66m-px24 | x_refsource_CONFIRMVendor Advisory | |
| https://lists.debian.org/debian-lts-announce/2025/03/msg00029.html | ||
| https://redmine.openinfosecfoundation.org/issues/7041 | x_refsource_MISCIssue Tracking | |
| https://redmine.openinfosecfoundation.org/issues/7042 | x_refsource_MISCIssue Tracking |
Change history (0)
No recorded changes yet.
Sources
CVE.org / MITRE
Status PUBLISHED
Assigner GitHub_M
Published Jul 11, 2024
Updated Nov 3, 2025
Reserved Jun 3, 2024
Link CVE-2024-37151
CISA Vulnrichment
Updated Jul 11, 2024