HTTP заглавието Alt-Svc може да се използва за сканиране на портове на вътрешна мрежа

Изследователи от Бостънския университет разработиха метод на атака
(CVE-2019-11728), позволяващ извършване на сканиране на IP адреси и отворени мрежови портове във вътрешната мрежа на потребителя, защитена от външната мрежа с междусетеви екран, или на текущата система (localhost). Атаката може да бъде осъществена при отваряне на специално оформена страница в браузъра. Предложената техника се основава на използването на HTTP заглавка Alt-Svc (HTTP Alternate Services, RFC-7838). Проблемът се проявява в Firefox, Chrome и браузърите, базирани на техните двигатели, включително Tor Browser и Brave.

Заглавието Alt-Svc позволява на сървъра да определи алтернативен начин за достъп до сайта и да инструктира браузъра да пренасочи заявката към новия хост, например, за натоварване на системата. Включително е възможно задаването на мрежов порт за пренасочване, например, указанието ‘Alt-Svc: http/1.1=»other.example.com:443″;ma=200’ инструктира клиента да се свърже с хоста other.example.org за получаване на исканата страница, използвайки мрежов порт 443 и протокола HTTP/1.1. Параметърът «ma» задава максималното време за действие на пренасочването. Освен HTTP/1.1, поддържаните протоколи включват HTTP/2-over-TLS (h2), HTTP/2-over plain text (h2c), SPDY(spdy) и QUIC (quic), използващ UDP.

HTTP заглавието Alt-Svc може да се използва за сканиране на портове на вътрешна мрежа

За сканиране на адреси, сайтът на атакуващия може последователно да преминава през интересуващите адреси на вътрешната мрежа и мрежовите портове, използвайки за признак закъснението между повторните заявки.
При недостъпност на пренасочвания ресурс, браузерът веднага получава пакет RST в отговор и бързо маркира алтернативната услуга като недостъпна, нулирайки зададения в заявката времеви период на живот на пренасочването.
Ако мрежовият порт е отворен, за да се завърши свързването, е необходимо повече време (ще бъде направен опит за установяване на свързване с подходящо обменяне на пакети) и браузърът не реагира веднага.

За да получи информация за проверка, атакуващият може да пренасочи потребителя към втора страница, която в заглавката Alt-Svc ще посочи работещия хост на атакуващия. Ако браузърът на клиента изпрати заявка към тази страница, може да се счита, че първият Alt-Svc пренос е отхвърлен и проверяваният хост и порт са недостъпни. Ако не последва заявка, то данните за първоначалното пренасочване все още не са изтекли и свързването е установено.

Посоченият метод позволява в том числе да проверява мрежовите портове, включени в черния списък на браузъра, като портовете на имейл сървърите. Работещата атака е подготвена с използване на подмяна на iframe в трафика на жертвата и прилагане на Alt-Svc протокола HTTP/2 за Firefox и QUIC за сканиране на UDP портове в Chrome. В Tor Browser атаката не може да бъде приложена в контекста на вътрешна мрежа и localhost, но е подходяща за организиране на скрито сканиране на външни хостове чрез изходен възел Tor. Проблемът със сканирането на портове вече е отстранена в Firefox 68.

Заглавието Alt-Svc може също да бъде приложено:

  • При организиране на DDoS атаки. Например, за TLS пренасочването може да осигури ниво на усилване от 60 пъти, тъй като началната заявка на клиента заема 500 байта, а отговорът с сертификат е около 30 Кб. Генерирайки подобни заявки в цикъл на множество клиентски системи, може да се постигне изчерпване на наличните мрежови ресурси на сървъра;

    HTTP заглавието Alt-Svc може да се използва за сканиране на портове на вътрешна мрежа
  • За заобикаляне на механизмите за защита от фишинг и злонамерен софтуер, предоставяни от услуги като Safe Browsing (пренасочването към злонамерен хост не води до показване на предупреждение);
  • За организиране на проследяване на движението на потребителя. Същността на метода е да се вмъкне iframe, който се насочва в Alt-Svc към външен обработчик за проследяване на движението, чието извикване се осъществява независимо от активирането на средства за защита от тракери. Също така е възможно проследяване на ниво доставчици чрез използване в Alt-Svc на уникален идентификатор (случайни IP:порт като идентификатор) с последващ анализ на транзитния трафик;

    HTTP заглавието Alt-Svc може да се използва за сканиране на портове на вътрешна мрежа

    HTTP заглавието Alt-Svc може да се използва за сканиране на портове на вътрешна мрежа
  • За извличане на информация за историята на движението. Чрез вмъкване на iframe на своята страница с искане за изображение от зададен сайт, използващ Alt-Svc, и анализиране на състоянието на Alt-Svc в трафика, атакуващият, който има способността да анализира транзитния трафик, може да направи извод, че потребителят вече е посещавал посочения сайт;
  • Шумене на логовете на системите за определяне на вторжения. Чрез Alt-Svc може да се предизвика вълна от заявки към злонамерени системи от името на потребителя и да се създаде видимост на фалшиви атаки, за да се скрие в общия обем информация за реалната атака.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster