Vulnerabilità in UPnP, adatta per potenziare attacchi DDoS e scansione della rete interna

Svelato informazioni su vulnerabilità (CVE-2020-12695) nel protocollo UPnP, che consente di indirizzare traffico a qualsiasi destinatario utilizzando l'operazione 'SUBSCRIBE' prevista dallo standard. Questa vulnerabilità è stata battezzata CallStranger. La vulnerabilità può essere sfruttata per estrarre dati da reti protette da sistemi di prevenzione delle perdite di dati (DLP), per ottenere la scansione delle porte nei computer all'interno della rete e anche per potenziare attacchi DDoS tramite milioni di dispositivi UPnP connessi alla rete globale, come modem via cavo, router domestici, console di gioco, telecamere IP, set-top box, media center e stampanti.

Problema è causato Il problema deriva dal fatto che la funzione 'SUBSCRIBE' prevista nella specifica consente a qualsiasi attaccante esterno di inviare pacchetti HTTP con l'intestazione Callback e di utilizzare il dispositivo UPnP come proxy per inviare richieste ad altri host. La funzione 'SUBSCRIBE' è definita nella specifica UPnP e viene utilizzata per monitorare le modifiche in altri dispositivi e servizi. Utilizzando l'intestazione HTTP Callback, è possibile definire un URL arbitrario a cui il dispositivo tenterà di connettersi.

Vulnerabilità in UPnP, adatta per potenziare attacchi DDoS e scansione della rete interna

Quasi tutte le implementazioni di UPnP basate su specifiche, rilasciate prima del 17 aprile, presentano questa vulnerabilità. La presenza della vulnerabilità è stata confermata in un pacchetto aperto hostapd con implementazione di access point wireless (WPS AP). Una correzione è attualmente disponibile in forma di patch. Gli aggiornamenti nei vari pacchetti non sono stati ancora rilasciati (Debian, OpenWRT, Ubuntu, RHEL, SUSE, Fedora, Arch). Anche il problema la riguarda le soluzioni basate su uno stack UPnP aperto pupnp, per cui non ci sono ancora informazioni sulle correzioni.

Il protocollo UPnP definisce un meccanismo per la scoperta automatica dei dispositivi nella rete locale e per l'interazione con essi. Questo protocollo è stato progettato originariamente per l'uso nelle reti locali ed è privo di qualsiasi forma di autenticazione e verifica. Nonostante ciò, milioni di dispositivi non disattivano il supporto UPnP sulle interfacce di rete esterne e rimangono accessibili per le richieste dalla rete globale. Un attacco può essere effettuato tramite qualsiasi dispositivo UPnP simile.
Ad esempio, le console Xbox One possono essere attaccate attraverso la porta di rete 2869, poiché consentono di monitorare attraverso il comando SUBSCRIBE cambiamenti come la condivisione dei contenuti.

L'Open Connectivity Foundation (OCF) è stata avvisata del problema alla fine dell'anno scorso, ma inizialmente ha rifiutato di considerarlo una vulnerabilità della specifica. Dopo una segnalazione più dettagliata, la presenza del problema è stata riconosciuta e nella specifica è stata aggiunta una raccomandazione per utilizzare UPnP solo sulle interfacce LAN. Poiché il problema è causato da una mancanza nella norma, la correzione delle vulnerabilità su singoli dispositivi può richiedere molto tempo, e per i dispositivi più vecchi potrebbero non esserci aggiornamenti del firmware.

Come contromisura di protezione, si raccomanda di isolare i dispositivi UPnP dalle richieste esterne tramite un firewall, bloccare le richieste HTTP esterne 'SUBSCRIBE' e 'NOTIFY' nei sistemi di prevenzione degli attacchi, oppure disattivare il protocollo UPnP sulle interfacce di rete esterne. Ai produttori si consiglia di disabilitare la funzione SUBSCRIBE nelle impostazioni predefinite e di limitarne l'attivazione solo alle richieste provenienti dalla rete interna.
Per testare la vulnerabilità dei propri dispositivi pubblicato è stato sviluppato uno strumento specifico in Python, rilasciato sotto licenza MIT.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster