CPDoSi rünnak, mis võimaldab teha CDN-iga edastatud lehti kättesaamatuks

Hamburgi ja Kölnis asuvate ülikoolide teadlased
on arendanud uue tehnika rünnakuteks sisu edastamise võrkudele ja vahemäludele — CPDoS (Cache-Poisoned Denial-of-Service). Rünnak võimaldab saavutada ligipääsulükke veebilehe kaudu vahemälu mürgitamisega.

Probleem seisneb selles, et CDN-id salvestavad mitte ainult edukalt läbitud päringuid, vaid ka olukordi, kus http-server tagastab vea. Tüüpiliselt, kui päringu koostamisel on probleeme, annab server vea 400 (Bad Request), erandiks on ainult IIS, mis liiga suurte pealkirjade korral loob vea 404 (Not Found). Standart lubab salvestada ainult vigu, mille koodid on 404 (Not Found), 405 (Method Not Allowed), 410 (Gone) ja 501 (Not Implemented), kuid mõned CDN-id salvestavad ka vastuseid koodiga 400 (Bad Request), mis sõltub saadetud päringust.

Ründajad võivad algse ressursi puhul põhjustada vea '400 Bad Request' tagastamist, saates päringu teatud viisil vormindatud HTTP-pealkirjadega. Need pealkirjad ei arvestata CDN-is, mistõttu satub vahemällu teave ligipääsuõiguse puudumise kohta lehele ning kõik muud õiged kasutaja päringud kuni ajaülempiirini võivad samuti viia vea näitamisele, hoolimata sellest, et algne sait edastab sisu probleemideta.

HTTP-serveri sunnimiseks vea tagastamiseks on välja pakutud kolm rünnaku varianti:

  • HMO (HTTP Method Override) — ründaja saab üle defineerida päringu algse meetodi pealkirjadega 'X-HTTP-Method-Override', 'X-HTTP-Method' või 'X-Method-Override', mida toetavad mõned serverid, kuid ei arvestata CDN-is. Näiteks võib algset meetodit 'GET' muuta serveris keelatud meetodiks 'DELETE' või staatika jaoks mittekohandatuks meetodiks 'POST';

    CPDoSi rünnak, mis võimaldab teha CDN-iga edastatud lehti kättesaamatuks
  • HHO (HTTP Header Oversize) — ründaja võib pealkirja suurust valida nii, et see ületab algse serveri piiri, kuid ei jää CDN-i piirangute alla. Näiteks piirab Apache httpd pealkirja suurust 8 KB, samas kui CDN Amazon Cloudfront lubab pealkirju kuni 20 KB;
    CPDoSi rünnak, mis võimaldab teha CDN-iga edastatud lehti kättesaamatuks
  • HMC (HTTP Meta Character) — ründaja võib päringusse sisestada erimärke (\n, \r, \a), mis on algses serveris keelatud, kuid ignoreeritakse CDN-is.

    CPDoSi rünnak, mis võimaldab teha CDN-iga edastatud lehti kättesaamatuks

Kõige enam rünnaku all oli Amazon Web Services (AWS) puhul kasutatav CDN CloudFront. Praegu on Amazon eemaldanud probleemi, keelates vigade vahemälestamise, kuid kaitse lisamiseks kulus teadlastele rohkem kui kolm kuud. Probleem puudutas ka Cloudflare'i, Varnishi, Akamai't, CDN77 ja
Fastlyt, kuid rünnak nende kaudu on piiratud sihtserveritega, kus kasutatakse IIS-i, ASP.NET-i, Flask ja Play 1. On märgitud, et rünnakule võivad olla potentsiaalselt vastuvõtlikud 11% USA kaitseministeeriumi domeene, 16% URL-e HTTP Archive'i andmebaasist ja umbes 30% 500 populaarseimast veebisaidist Alexa edetabelis.

Rünnaku blokimise ümberkäimismeetodina saab kasutada pealkirja "Cache-Control: no-store", mis keelab vastuste vahemällu salvestamise. Mõnes CDN-is, näiteks CloudFrontis ja Akamai's, saab veakirjade vahemälestuse keelata profiili seadetest. Kaitseks saab kasutada ka veebirakenduste tulemüüre (WAF, Web Application Firewall), kuid need peavad olema rakendatud CDN-i küljes enne vahemällu salvestavaid hoste.
Russian Fedora projekti sulgemine

Allikas: opennet.ru

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster