Une vulnérabilité dans CUPS s'est révélée utile pour amplifier le trafic lors d'attaques DDoS

Le groupe en charge de la sĂ©curitĂ© du rĂ©seau de diffusion de contenu Akamai a dĂ©tectĂ© un vecteur d'attaque supplĂ©mentaire sur le processus cups-browsed, qui est utilisĂ© comme l'un des maillons dans une exploitation pouvant mener Ă  l'exĂ©cution de code dans le systĂšme. En envoyant des requĂȘtes au processus cups-browsed, qui accepte les connexions sur le port 631 sans restrictions, il est possible d'envoyer des donnĂ©es vers un autre hĂŽte, dont la taille peut dĂ©passer jusqu'Ă  600 fois la requĂȘte d'origine. À titre de comparaison, le facteur d'amplification pour memcached peut atteindre 10 Ă  50 000 fois, NTP — 556 fois, DNS — 28 Ă  54 fois, RIPv2 — 21 fois, et SNMPv2 — 6 fois.

Cette particularitĂ© permet d'utiliser des systĂšmes avec cups-browsed comme amplificateurs de trafic lors de DDoS. La mĂ©thode d'attaque avec amplificateur de trafic repose sur le fait que les requĂȘtes des ordinateurs participant Ă  des DDoS ne sont pas dirigĂ©es directement vers le systĂšme cible, mais via un amplificateur intermĂ©diaire. Lors d'un scan rĂ©seau, plus de 198 000 systĂšmes vulnĂ©rables avec CUPS ont Ă©tĂ© identifiĂ©s, parmi lesquels 34 % (58 000 systĂšmes) se sont rĂ©vĂ©lĂ©s aptes Ă  l'amplification du trafic dans une attaque DDoS.

Contrairement aux mĂ©thodes d'amplification du trafic nĂ©cessitant l'envoi de paquets UDP avec une adresse de retour falsifiĂ©e de la victime, l'utilisation de cups-browsed permet de se passer de spoofing. Le service cups-browsed a une capacitĂ© intĂ©grĂ©e pour charger un fichier PPD Ă  partir d'une source arbitraire de serveurs en rĂ©ponse Ă  une requĂȘte externe non autorisĂ©e, oĂč le client fournit une URL, et cups-browsed tente de charger le fichier PPD depuis le serveur spĂ©cifiĂ©.

Lors de l'envoi d'une requĂȘte pour charger un fichier PPD dans cups-browsed, il est possible d'attacher Ă  la valeur « IPP URI » un remplissage supplĂ©mentaire pouvant atteindre 989 octets. Dans cette requĂȘte initiĂ©e par cups-browsed, la valeur « IPP URI » est dupliquĂ©e — une fois dans l'en-tĂȘte HTTP, et une seconde fois dans le corps de la requĂȘte POST, avec des requĂȘtes rĂ©pĂ©tĂ©es de maniĂšre cyclique aprĂšs des tentatives de chargement infructueuses et le retour serveur d'un code d'erreur 404.

Sur 62 % (35900) des systĂšmes vĂ©rifiĂ©s, cups-browsed a envoyĂ© au moins 10 requĂȘtes TCP/IPP/HTTP vers le systĂšme ciblĂ© en rĂ©ponse Ă  une seule requĂȘte UDP source. En moyenne, pour 58000 systĂšmes vulnĂ©rables, le nombre de tentatives rĂ©pĂ©tĂ©es s'est Ă©levĂ© Ă  45. Dans le scĂ©nario optimal, l'envoi d'une seule requĂȘte source de 30 octets avec 45 tentatives de tĂ©lĂ©chargement aboutira Ă  l'envoi de 18000 octets de donnĂ©es vers le systĂšme cible, reprĂ©sentant un renforcement du trafic de 600 fois. Dans le pire des cas, le renforcement atteint 108 fois.

On peut également noter que l'entreprise Cloudflare a reflété une attaque DDoS record, au cours de laquelle un flux de 3,8 téraoctets par seconde (2,14 milliards de paquets par seconde) a été dirigé vers le systÚme de la victime. Il est à noter que l'attaque a été orchestrée en utilisant un grand nombre de routeurs domestiques compromis Asus et Mikrotik, ainsi que des dispositifs DVR et des serveurs web, piratés entre autres avec des vulnérabilités relativement récentes.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster