Avaldamiseks on esitatud rĂŒnnaku meetod TunnelVision, mis vĂ”imaldab, kui on juurdepÀÀs kohaliku vĂ”rgu vĂ”i juhtimine traadita vĂ”rgu ĂŒle, suunata ohvri liikluse oma hostile VPN-ist mööda (liikluse saatmine toimub avatud kujul, ilma rĂŒnnaku tunneldamiseta rĂŒndaja sĂŒsteemi). Probleem on seotud kĂ”igi VPN-i klientidega, mis ei kasuta vĂ”rgu alamsĂŒsteemi isoleeritud nimesid (network namespace) liikluse suunamisel tunnelisse vĂ”i ei sea tunnelite seadistamisel pakettfiltri reegleid, mis keelavad VPN-i liikluse suunamise olemasolevatele fĂŒĂŒsilistele vĂ”rgu liideste.
RĂŒnnaku olemus seisneb selles, et rĂŒndaja vĂ”ib kĂ€ivitada oma DHCP-serveri ja kasutada seda kliendile teabe edastamiseks marsruudi muutmiseks. Eriti vĂ”ib rĂŒndaja kasutada DHCP protokollis esitatud valikut 121 (RFC-3442, vastuvĂ”etud 2002. aastal), mis on mĂ”eldud staatiliste marsruutide teabe edastamiseks, et muuta ohvri masina marsreidi tabelit ja suunata liiklust mööda. VPN. Suunamine toimub, kui luuakse seeria marsrulesid alamvĂ”rkudele eesliitega /1, mis on kĂ”rgema prioriteediga kui vaikimisi marsruut eesliitekega /0 (0.0.0.0/0); seega liiklus, mitte mÀÀratud VPN-i virtuaalsele vĂ”rgu liidesele, suunatakse fĂŒĂŒsilise vĂ”rgu liidese kaudu rĂŒndaja hostile kohalikus vĂ”rgus.
RĂŒnnakut saab teostada kĂ”ikides opsĂŒsteemides, mis toetavad DHCP valikut 121, sealhulgas Linux, Windows, iOS ja macOS, olenemata kasutatavast VPN-protokollist (Wireguard, OpenVPN, IPsec) ja krĂŒpto komplektist. Android platvorm ei ole rĂŒnnakutele vastuvĂ”tlik, kuna ei töötle DHCP valikut 121. Samas vĂ”imaldab rĂŒnnak pÀÀseda ligi liiklusele, kuid ei anna vĂ”imalust sekkuda ĂŒhendustesse ja mÀÀrata edastatavat sisu, kasutades rakendustasandi kaitstud protokolle, nagu TLS ja SSH, nĂ€iteks ei saa rĂŒndaja mÀÀrata HTTPS-i pĂ€ringute sisu, kuid vĂ”ib aru saada, millistele serveritele need saadetakse.
RĂŒnde kaitsmiseks saab keelata paki filtreerimise tasemel VPN-liidesele adresseeritud pakettide saatmise teistele vĂ”rgu liideste kaudu; blokeerida DHCP-pakette, millel on valik 121; kasutada VPN-i eraldi virtuaalmasinas (vĂ”i konteineris), mis on isoleeritud vĂ€lisest vĂ”rgust, vĂ”i rakendada spetsiaalseid tunnelite seadistamise reĆŸiime, mis kasutavad Linuxis nimesĂŒsteeme (network namespace). RĂŒnnakute lĂ€biviimise katsetamiseks on avaldatud skriptide kogum.

VĂ”ib mĂ€rkida, et kohaliku marsruutimise muutmise idee ei ole uus ja seda on varem tavaliselt kasutatud DNS-serveri petmiseks suunatud rĂŒnnakutes. Sarnases rĂŒnnakus TunnelCrack, kus liiklus suunati ĂŒmber vaikimisi vĂ€rava asendamise kaudu, puudutas probleem kĂ”iki testitud VPN-kliente iOS jaoks, 87.5% macOS VPN-klientidest, 66.7% Windowsi, 35.7% Linuxi ja 21.4% Androidi jaoks. VPN-i ja DHCP kontekstis on meetodit mainitud ka varem, nĂ€iteks pĂŒhendati sellele ĂŒks ettekandeid eelmisel aastal toimunud USENIX 2023 konverentsil (uurimus nĂ€itas, et 64.6% 195 testitud VPN-kliendist olid rĂŒnnaku suhtes haavatavad).
Marsruutide asendamiseks on varem pakutud kasutada spetsiaalselt disainitud USB-mĂ€lupulka, mis simuleerib vĂ”rguadapteri tööd, mis, kui see on arvutiga ĂŒhendatud, kuulutab ennast DHCP kaudu vĂ€ravaks. Lisaks, kui vĂ€rava ĂŒle on kontroll (nĂ€iteks kui ohver on ĂŒhendatud rĂŒndaja juhitud traadita vĂ”rku), on vĂ€lja töötatud pakettide asendamise meetod tunnelis, mida tajutakse VPN-vĂ”rgu liidese kontekstis.
Andmevood VPN-i kasutamisel:

Andmevood pĂ€rast rĂŒnnaku sooritamist:

Allikas: opennet.ru
