Akamai sisu kohalike turvalisuse rühm tuvastas täiendava rünne vektori protsessi cups-browsed, lisaks sellele, et see kasutatakse ühe lüli rünnaku teostamiseks, mis toob kaasa koodi täitmise süsteemis. Saates päringuid protsessile cups-browsed, mis võtab ühendusi piiranguteta 631. pordil, on võimalik saata andmeid teisele hostile, mille suurus ületab algse päringu kuni 600 korda. Võrdluseks, memcachedi võimendusaste võib ulatuda 10–50 000 korda, NTP – 556 korda, DNS – 28-54, RIPv2 – 21, SNMPv2 – 6.
Selline omadus võimaldab kasutada süsteeme, kus on cups-browsed, kui liikluse võimendajat DDoS-rünnakute teostamisel. Liiklusvõimendamise rünnaku meetod põhineb sellel, et DDoS-rünnakutes osalevate arvutite päringud suunatakse mitte otse ohvrikavale süsteemile, vaid läbi vahepealse võimendaja. Võrgu skaneerimise käigus tuvastati üle 198 000 CUPS-i haavatava süsteemi, millest 34% (58 000 süsteemi) osutus sobivaks liikluse võimendamiseks DDoS-rünnakutes.
Erinevalt liikluse võimendamise meetoditest, mis nõuavad UDP-pakettide saatmist vale tagasisaatmisadresse ohvrilt, võimaldab cups-browsed kasutamine vältida valeadresseerimist. CUPS-i teenusel on vaikefunktsioon PPD-faili allalaadimiseks mis tahes serverile vastuseks volitamata välisele päringule, mille käigus klient edastab URL-i, ja cups-browsed püüab allalaadida PPD-faili määratud serverilt.
Saates päringu PPD-faili allalaadimiseks cups-browsedis, on võimalik saavutada täiendava täite lisamine väärtusele «IPP URI», mis võib ulatuda 989 baitini. Samal ajal duplikaatides «IPP URI» väärtust käivitatud cups-browsed päringus – üks kord HTTP-pealkirjas ja teine kord POST-päringu kehas, ning päringud korduvad ringikujuliselt pärast ebaõnnestunud allalaadimist ja 404 errori tagastamist. serveriga 62% (35 900) kontrollitud süsteemidest cups-browsed saatis vähemalt 10 TCP/IPP/HTTP päringut rünnatavale süsteemile ühe algse UDP-päringu vastusena. Keskmiselt 58 000 probleemiga süsteemi puhul oli korduvate päringute arv 45. Optimaalses olukorras teenib ühe 30-baitise algse päringu saatmine 45 korduva katse korral rünnatavale süsteemile 18 000 baitide andmete saatmist, s.o. liikluse võimendamine 600 korda. Halvimal juhul on võimendamine 108 korda.
62% (35900) kontrollitud süsteemidest on cups-browsed saatnud vähemalt 10 TCP/IPP/HTTP-päringut rünnatavale süsteemile vastuseks ühele lähte UDP-päringule. Keskmiselt 58000 haavatava süsteemi jaoks oli kordusläbimise arv 45. Optimaalses stsenaariumis toob ühe 30-baidi suuruse lähtepäringu saatmine 45 korduskatsetamisel sihtsüsteemile 18000 baidi andmeid, st liiklustugevus tõuseb 600 korda. Halvimal juhul on tugevdamine 108 korda.
Lisaks võib märkida, et Cloudflare teatas rekordilisest DDoS-rünnakust, mille tulemuseks suunati ohvrikavale 3,8 terabitti sekundis (2,14 miljardit paketti sekundis). Rünnak korraldati suure arvu kompromiteeritud kodu ruuterite Asus ja Mikrotik, samuti DVR-seadmete ja veebiserverite kasutamisel, mis olid rünnaku all, muu hulgas suhteliselt värskete haavatavustega.
Allikas: opennet.ru
