ALPACA — uus tehnika MITM-rünnakuteks HTTPS-i suhtes

Mitm-rünnakuteenus, liituda mitme Saksa ülikooli teadlastega, on välja töötatud uus meetod, mis võimaldab välja võtta küpsiseid ja teisi konfidentsiaalseid andmeid, sealhulgas aktiveerida JavaScripti koodi teise saidi kontekstis. Rünnaku nimi on ALPACA ning seda saab kasutada erinevate rakendusprotokollidega TLS-serverite vastu (HTTPS, SFTP, SMTP, IMAP, POP3), mis kasutavad sama TLS-sertifikaati.

Rünne põhiolemus seisneb selles, et kui rünnakul on kontroll võrgu värava või traadita juurdepääsupunkti üle, siis võib ründaja suunata veebiliikluse teisele võrguportile ja korraldada ühenduse loomise FTP- või postiserveriga, mis toetavad TLS-krüptimist ja kasutavad HTTP-serveriga ühiseid TLS-sertifikaate. Kasutaja brauser arvab, et ühendus on loodud soovitud HTTP-serveriga. Kuna TLS-protokoll on universaalne ja mitte seotud rakenduse tasandi protokollidega, on krüptitud ühenduse loomine kõikide teenuste puhul identne ning viga, mille tõttu päring saadetakse valele teenusele, tuvastatakse alles pärast krüptitud seansi loomist saadetud päringu käsitlemise ajal.

Seega, kui näiteks suunata HTTPS-iga algselt adresseeritud kasutajaühendus postitussserverisse, kus kasutatakse HTTPS-serveriga ühist sertifikaati, siis TLS-ühendus saab edukalt luua, kuid postitussserver ei suuda edastatud HTTP-käsku töödelda ja tagastab veakoodi vastuse. Seda vastust käsitletakse brauseris kui taotletud saidilt saadud vastust, mis on edastatud korrektselt loodud krüpteeritud suhtlemiskanali kaudu.

Pakutud on kolm rünnakuvõimalust:

  • «Upload» autentimisparameetrite Cookie'i väljavõtmiseks. Meetod on rakendatav, kui TLS-sertifikaadiga kaetud FTP-server lubab andmeid üles laadida ja väljavõta. Selle rünnaku meetodi puhul võib ründaja saavutada osa algse HTTP-päringu säilitamise, näiteks Cookie'i päise sisu, kui FTP-server tõlgendab päringut salvestatava failina või logib täielikult sissetulevaid päringuid. Rünnaku edukaks läbiviimiseks peab pahatahtlik isik seejärel kuidagi salvestatud sisu välja tooma. Rünnak on rakendatav Proftpd, Microsoft IIS, vsftpd, filezilla ja serv-u jaoks.
  • »Laadi alla« veebirakenduste vahelist skriptimist (XSS) võimaldava rünnaku jaoks. Meetod eeldab, et ründaja suudab teha teatud manipulatsioonide abil andmeid teenusesse sisestada, mis kasutab ühiseid TLS-sertifikaat, mida saab hiljem esitada vastusena kasutaja päringule. Rünnak kehtib ülaltoodud FTP-serverite, IMAP-serverite ja POP3-serverite (courier, cyrus, kerio-connect ja zimbra) suhtes.
  • »Mõjuraam« JavaScripti käitamiseks teise saidi kontekstis. Meetod põhineb rünnaku käigus ründaja saatnud JavaScript-koodi osade tagastamisel kliendile. Rünnak on rakendatav ülalmainitud FTP-serverite, IMAP-serverite cyrus, kerio-connect ja zimbra, samuti SMTP-serveri sendmail suhtes.

ALPACA - uus MITM-rünnakute tehnika HTTPS-is.

Näiteks, kui kasutaja avab rünnakute all oleva lehe, võib sellelt lehelt algatada päringu ressursile veebisaidilt, kus kasutajal on aktiivne konto (näiteks bank.com). MITM-rünnaku käigus võib see päring, mis on suunatud veebisaidile bank.com, suunata postiserverile, kus kasutatakse bank.com-iga ühise TLS-sertifikaat. Kuna postiserver ei lõpeta seanssi pärast esimest viga, töödeldakse teenuse päiseid ja ülesandeid, nagu „POST / HTTP/1.1” ja „Host:”, tundmatute käskudena (postiserver tagastab iga peaeesmärgiga „500 unrecognized command”).

Postiserver ei tõlgenda HTTP protokolli eripärasid ning teenuse päiseid ja postipäringu andmeplokki käsitletakse ühtemoodi, seetõttu saab POST-päringu kehas määrata rea postiserverile käsu edastamiseks. Näiteks saab edastada: MAIL FROM: mille peale postiserver tagastab veateate 501 : malformed address: alert(1); may not follow

See vastuse saadab kasutaja brauser, kes käivitab JavaScripti koodi kontekstis, mis ei ole ründaja algselt avatud sait, vaid say bank.com, kuhu päring on saadetud, kuna vastus tuli õigesti TLS-seansi käigus, mille sertifikaat kinnitas vastuse autentsuse bank.com.

ALPACA - uus MITM-rünnakute tehnika HTTPS-is.

Globaalne võrkude skaneerimine näitas, et probleemi üldises vormis on kokku puutunud umbes 1,4 miljonit veebiserverit, mille suhtes on võimalik rünnakute teostamine erinevate protokollide segamise kaudu. Reaalse rünnaku teostamise võimalust on kindlaks tehtud 119 tuhande veebiserveri puhul, millel olid kaasnevad TLS-serverid, mis tuginesid teistele rakenduse protokollidele.

Eksplootide näited on ette valmistatud FTP-serverite pureftpd, proftpd, microsoft-ftp, vsftpd, filezilla ja serv-u, IMAP- ja POP3-serverite dovecot, courier, exchange, cyrus, kerio-connect ja zimbra, SMTP-serverite postfix, exim, sendmail, mailenable, mdaemon ja opensmtpd jaoks. Uurijad on uurinud rünnaku teostamise võimalust ainult FTP, SMTP, IMAP ja POP3 serverite kombinatsioonis, samas ei välistata, et probleem võib ilmneda ka muude rakenduse protokollide puhul, mis kasutavad TLS-i.

ALPACA - uus MITM-rünnakute tehnika HTTPS-is.

Rünnakute blokeerimiseks soovitatakse kasutada ALPN (rakenduse tasandi protokolli läbirääkimiste) laiendust TLS-seansi kohandamiseks rakenduse protokolli arvestades ning SNI (serveri nime näitamise) laiendust, et siduda see hostinimega, kui rakendatakse TLS-sertifikaate, mis katab mitut. domeeninimesid. Rakenduste poolel soovitatakse piirata käsu töötlemise vigade arvu, pärast mille saavutamist katkestada ühendus. Protsess rünnaku blokeerimise meetmete väljatöötamiseks algas juba möödunud aasta oktoobris. Taolisi meetmeid kaitseks on juba rakendatud Nginx 1.21.0 (mail proxy), Vsftpd 3.0.4, Courier 5.1.0, Sendmail, FileZilla, crypto/tls (Go) ja Internet Exploreris.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster