El grupo responsable de la seguridad de la red de entrega de contenido de Akamai ha identificado un vector de ataque adicional en el proceso cups-browsed, además de su uso como uno de los enlaces en un exploit que conduce a la ejecución de código en el sistema. Al enviar solicitudes al proceso cups-browsed, que acepta conexiones sin restricciones en el puerto 631, se puede lograr el envío de datos a otro host, cuyo tamaño puede exceder hasta 600 veces la solicitud original. En comparación, el factor de amplificación para memcached puede alcanzar de 10 a 50 mil veces, NTP — 556 veces, DNS — 28-54 veces, RIPv2 — 21 veces, SNMPv2 — 6 veces.
Esta característica permite utilizar sistemas con cups-browsed como amplificadores de tráfico durante la realización de ataques DDoS. El método de ataque utilizando amplificadores de tráfico se basa en que las solicitudes de las computadoras involucradas en el ataque DDoS no se dirigen directamente al sistema objetivo, sino a través de un amplificador de tráfico intermedio. Durante el escaneo de la red, se identificaron más de 198 mil sistemas vulnerables con CUPS, de los cuales el 34% (58 mil sistemas) resultaron ser aptos para amplificar el tráfico en un ataque DDoS.
A diferencia de los métodos de amplificación de tráfico que requieren el envío de paquetes UDP con una dirección de retorno falsificada de la víctima, el uso de cups-browsed permite prescindir de la suplantación. El servicio cups-browsed tiene la capacidad incorporada de cargar un archivo PPD desde un origen arbitrario servidores en respuesta a una solicitud externa no autorizada, durante la cual el cliente envía una URL y cups-browsed intenta cargar el archivo PPD desde el servidor indicado.
Al enviar una solicitud para cargar un archivo PPD en cups-browsed, se puede lograr un llenado adicional adjunto al valor de "IPP URI", que puede alcanzar hasta 989 bytes. Además, en la solicitud iniciada por cups-browsed, el valor de "IPP URI" se duplica: una vez en el encabezado HTTP y otra vez dentro del cuerpo de la solicitud POST, y las solicitudes se repiten cíclicamente después de intentos fallidos de carga y retorno el servidor del código de error 404.
En el 62% (35900) de los sistemas verificados, cups-browsed envió al menos 10 solicitudes TCP/IPP/HTTP a la sistema objetivo en respuesta a una sola solicitud UDP de origen. En promedio, para 58000 sistemas afectados, el número de solicitudes repetidas fue de 45. En un escenario óptimo, el envío de una solicitud de 30 bytes con 45 reintentos resultaría en el envío de 18000 bytes de datos al sistema objetivo, es decir, se observaría un aumento del tráfico de 600 veces. En el peor de los casos, el aumento es de 108 veces.
También se puede mencionar el reflejo por parte de la empresa Cloudflare de un ataque DDoS récord, en el que se dirigió un flujo de 3.8 terabits por segundo (2.14 mil millones de paquetes por segundo) hacia el sistema de la víctima. Se destaca que el ataque fue organizado utilizando un gran número de enrutadores domésticos comprometidos de Asus y Mikrotik, así como dispositivos DVR y servidores web, hackeados entre otras cosas con vulnerabilidades relativamente recientes.
Fuente: opennet.ru
