Уязвимостта в CUPS се оказа полезна за усилване на трафика при DDoS атаки

Група, отговорна за безопасността на мрежата за доставка на съдържание Akamai, откри допълнителен вектор на атака върху процеса cups-browsed, освен неговото използване като една от връзките в експлоита, довеждаща до изпълнение на код в системата. Чрез изпращане на заявки към процеса cups-browsed, който без ограничения приема връзки на порт 631, може да се постигне изпращане на данни на друг хост, размерът на които надвишава първоначалната заявка до 600 пъти. За сравнение, коефициентът на усилване за memcached може да достигне 10-50 хиляди пъти, NTP — 556 пъти, DNS — 28-54, RIPv2 — 21, SNMPv2 — 6.

Тази особеност позволява използването на системи с cups-browsed като усилвател на трафика при извършване на DDoS атаки. Методът на атака с използване на усилвател на трафика се основава на факта, че заявки от участващи в DDoS атаките компютри не се насочват директно към системата на жертвата, а през междинен усилвател на трафика. По време на сканирането на мрежата бяха открити над 198 хиляди уязвими системи с CUPS, от които 34% (58 хиляди системи) се оказаха подходящи за усилване на трафика в DDoS атаки.

В отличие от методите за усилване на трафика, които изискват изпращане на UDP пакети с фалшив обратен адрес на жертвата, използването на cups-browsed позволява да се избегне спуфинга. Услугата cups-browsed разполага с вградена възможност за зареждане на PPD файл от произволен сървър в отговор на неразрешена външна заявка, по време на която клиентът предава URL, а cups-browsed се опитва да зареди PPD файл от указан сървър.

При изпращане на заявка за зареждане на PPD файл в cups-browsed може да се постигне прикрепване към стойността на «IPP URI» добавъчно запълване, което може да достигне 989 байта. При това в инициираното от cups-browsed обращение стойността на «IPP URI» се дублира — веднъж в HTTP заглавката, а втори път в тялото на POST заявката, а заявките циклично се повтарят след неуспешни опити за зареждане и връщане сървъра. на 404 код на грешка.

На 62% (35900) от проверените системи cups-browsed е изпратил поне 10 TCP/IPP/HTTP заявки към атакуваната система в отговор на една изходяща UDP заявка. В средно за 58000 уязвими системи, броят на многократните обаждания е бил 45. При оптимален сценарий изпращането на една 30-байтова изходяща заявка с 45 повторни опита за зареждане ще доведе до изпращане на 18000 байта данни към целевата система, т.е. ще бъде наблюдавано увеличаване на трафика от 600 пъти. При най-лошия сценарий увеличението е 108 пъти.

Допълнително може да се отбележи, че компанията Cloudflare е отразила рекордна DDoS атака, в резултат на която на системата на жертвата е бил насочен поток от 3.8 терабита в секунда (2.14 милиарда пакета в секунда). Отбелязва се, че атаката е била организирана с използването на голям брой компрометирани домашни маршрутизатори Asus и Mikrotik, както и DVR устройства и уеб сървъри, хакнати между другото с използване на относително нови уязвимости.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster