UPnP haavatavus, mida saab kasutada DDoS-rünnakute tugevdamiseks ja sisevõrgu skaneerimiseks

Avalikustatud teave haavatavusest (CVE-2020-12695) UPnP protokollis, võimaldades suunata liiklust juhuslikule saajale, kasutades standardis ette nähtud "SUBSCRIBE" operatsiooni. Haavatavusele on antud koodnimi CallStranger. Haavatavust saab kasutada andmete väljavõtmiseks DLP-süsteemidega kaitstud võrkudest, portide skaneerimiseks arvutites sisevõrgus, samuti DDoS-rünnakute tugevdamiseks miljonite globaalsete UPnP-seadmete abil, nagu kaabelmodemid, kodu ruuteri, mängukonsoolid, IP-kaamerad, TV-pulgad, meediakeskused ja printerid.

Probleem põhjustatud Funktsioon „SUBSCRIBE“, mis on määratletud spetsifikatsioonis, võimaldab igal välistel ründajal saata HTTP-pakette koos Callback-päisega ning kasutada UPnP-seadet vahendina, et saata päringuid teistele hostidele. Funktsioon „SUBSCRIBE“ on määratud UPnP spetsifikatsioonis ning seda kasutatakse teiste seadmete ja teenuste muudatuste jälgimiseks. HTTP-päise Callback abil saab määrata suvalise URL-i, millele seade üritab ühendust luua.

UPnP haavatavus, mida saab kasutada DDoS-rünnakute tugevdamiseks ja sisevõrgu skaneerimiseks

Probleem mõjutab peaaegu kõiki UPnP rakendusi, mis põhinevad spetsifikatsioonis, mis on välja antud enne 17. aprilli. Sealhulgas haavatavuse olemasolu on kinnitatud avatud paketis hostapd koos traadita juurdepääsupunktiga (WPS AP). Parandus on hetkel saadaval patšid. Jaotustes pole uuendusi veel välja antud (Debian, OpenWRT, Ubuntu, RHEL, SUSE, Fedora, Arch). Probleem puudutab ka puudutab lahendusi, mis põhinevad avatud UPnP-stekil pupnp, mille kohta puudub hetkel teave paranduste kohta.

UPnP protokoll määratleb mehhanismi seadmete automaatseks tuvastamiseks kohalikus võrgus ja nendega suhtlemiseks. Protokoll on algselt kavandatud kasutamiseks sisevõrkudes ning ei määra mingit autentimise ega kontrollimise vormi. Sellest hoolimata ei lülita miljonid seadmed UPnP toe välistele võrgu liidestele välja ja jäävad kättesaadavaks globaalsetest võrgust tehtud päringute jaoks. Rünnak võib toimuda läbi mistahes sarnase UPnP-seadme.
Näiteks võib Xbox One konsoole rünnata läbi võrguporti 2869, kuna need võimaldavad jälgida SUBSCRIBE käsu kaudu selliseid muudatusi nagu sisu jagamine.

Open Connectivity Foundation (OCF) organisatsioon sai probleemist teada eelmisel aastal, kuid alguses keeldusid nad seda kirjeldamast kui spetsiifilist haavatavust. Pärast uut, põhjalikumat raportit tunnustati probleemi olemasolu ning spetsiifikasse lisati juhis kasutada UPnP ainult LAN-liidestel. Kuna probleem tuleneb standardi puudujäägist, võib haavatavuste parandamine eraldi seadmetes võtta aega, ning vanade seadmete jaoks võib firmware uuendusi üldse mitte tulla.

Kaitse ringtee soovitamiseks soovitatakse eraldada UPnP-seadmed väliste päringute eest tulemüüriga, blokeerida välised HTTP-päringud "SUBSCRIBE" ja "NOTIFY" rünnakute ennetamise süsteemidega või keelata UPnP-protokoll väliste võrguliideste puhul. Tootjatele soovitatakse vaike seadetes funksiooni SUBSCRIBE keelata ja lubada selle vastuvõtmine ainult sisevõrgust.
Oma seadmete haavatavuse testimiseks avaldatud on spetsiaalne tööriist, mis on kirjutatud Pythonis ja levitatakse MIT litsentsi all.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster