UPnP haavatavus, mis sobib DDoS-rĂŒnnakute tugevdamiseks ja sisevĂ”rgu skaneerimiseks

Ava teavet haavatavuse (CVE-2020-12695) UPnP protokollis, mis vĂ”imaldab suunata liiklust mistahes vastuvĂ”tjale, kasutades standardis ettenĂ€htud toimingut „SUBSCRIBE“. Haavatavusele on antud koodinimi CallStranger. Haavatavust saab kasutada andmete vĂ€ljavĂ”tmiseks DLP (andmelekke ennetamise) sĂŒsteemidega kaitstud vĂ”rkudest, arvutite sadamate skaneerimiseks sisevĂ”rgus ning DDoS-rĂŒnnakute tugevdamiseks miljoneid globaalvĂ”rku ĂŒhendatud UPnP-seadmete kaudu, nagu kaabelmodemid, koduredelid, mĂ€ngukonsoolid, IP-kaamerad, TV-digiboksid, meedia keskused ja printerid.

Probleem on pĂ”hjustatud selle tĂ”ttu, et spetsifikatsioonis ettenĂ€htud funktsioon „SUBSCRIBE“ vĂ”imaldab igal vĂ€lisel rĂŒndajal saata HTTP-pakette koos Callback pĂ€isega ning kasutada UPnP-seadet proksi, et edastada pĂ€ringuid teistele hostidele. Funktsioon „SUBSCRIBE“ on mÀÀratletud UPnP spetsifikatsioonis ja seda kasutatakse teiste seadmete ja teenuste muutuste jĂ€lgimiseks. HTTP pĂ€ise Callback abil saab mÀÀrata mis tahes URL-i, millele seade proovib ĂŒhendust luua.

UPnP haavatavus, mis sobib DDoS-rĂŒnnakute tugevdamiseks ja sisevĂ”rgu skaneerimiseks

Probleemiga on haavatavad peaaegu kĂ”ik UPnP rakendused, mis pĂ”hinevad spetsiifikatsioon, mis on vĂ€lja antud enne 17. aprilli. Sealhulgas on haavatavus kinnitatud avatud paketis hostapd traadita juurdepÀÀsupunkti elluviimisega (WPS AP). Parandused on hetkel saadaval parandustena. Jaotustes ei ole veel vĂ€rskendusi vĂ€lja antud (Debian, OpenWRT, Ubuntu, RHEL, SUSE, Fedora, Arch). Probleem puudutab ka lahendusi, mis pĂ”hinevad avatud UPnP stekil puudutab pupnp , teavet selle paranduste kohta pole veel saadaval.UPnP protokoll mÀÀratleb mehhanismi seadmete automaatseks avastamiseks kohalikus vĂ”rgus ja nendega suhtlemiseks. Erinevalt sellest, et protokoll on algselt projekteeritud kasutamiseks sisevĂ”rkudes, ei eelda see mingeid autentimise ega kontrollimise vorme. Sellest hoolimata ei lĂŒlita miljonid seadmed UPnP toetust vĂ€lja vĂ€liste vĂ”rgu liidestes ja

pĂŒsivad avatud globaalvĂ”rgust pĂ€ringute jaoks. RĂŒnnak vĂ”ib toimuda mis tahes sarnase UPnP-seadme kaudu. RĂŒnnak vĂ”ib toimuda mis tahes sarnase UPnP-seadme kaudu.
NĂ€iteks vĂ”ivad Xbox One konsoolid olla rĂŒnnatavad vĂ”rguporti 2869 kaudu, kuna nad vĂ”imaldavad jĂ€lgida selliseid muudatusi nagu sisu jagamise vĂ”imaldamine SUBSCRIBE kĂ€su kaudu.

Open Connectivity Foundation (OCF) organisatsioon sai probleemist teada eelmise aasta lÔpus, kuid alguses keeldus seda kÀsitlemast kui spetsifikatsiooni haavatavust. PÀrast detailselt kirjeldatud aruande esitamist tunnustati probleemi olemasolu ja spetsifikatsiooni lisati nÔue kasutada UPnP-d ainult LAN-liidestel. Kuna probleem tuleneb standardi puudujÀÀkidest, vÔib haavatavuse parandamine eri seadmetes vÔtta kaua aega, ning vanade seadmete jaoks ei pruugi tarkvarauuendusi kunagi tulla.

Kaitse möödaviigu meetoditena soovitatakse isoleerida UPnP-seadmed vĂ€listest pĂ€ringutest tulemĂŒĂŒriga, blokeerida vĂ€lised HTTP-pĂ€ringud „SUBSCRIBE” ja „NOTIFY” rĂŒnnakute ennetamise sĂŒsteemides vĂ”i keelata UPnP-protokoll vĂ€liste vĂ”rguliideste puhul. Tootjatel on soovitatav keelduda SUBSCRIBE funktsiooni sisselĂŒlitamisest vaike seadistustes ja piirata selle aktiveerimist ainult sisevĂ”rgust saadud pĂ€ringutega.
Oma seadmete haavatavuse testimiseks avaldati spetsiaalne tööriist, mis on kirjutatud Pythonis ja levitatakse MIT litsentsi alusel.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster