Grupa odpowiedzialna za bezpieczeństwo sieci dostarczania treści Akamai zidentyfikowała dodatkowy wektor ataku na proces cups-browsed, oprócz jego wykorzystywania jako jednego z ogniw w exploicie prowadzącym do wykonania kodu w systemie. Poprzez wysyłanie zapytań do procesu cups-browsed, który akceptuje połączenia na porcie 631 bez ograniczeń, można doprowadzić do wysłania danych na inny host, których rozmiar może przekraczać pierwotne zapytanie nawet 600 razy. Dla porównania, współczynnik wzmocnienia dla memcached może sięgać 10-50 tysięcy razy, NTP — 556 razy, DNS — 28-54, RIPv2 — 21, SNMPv2 — 6.
Taka cecha pozwala na wykorzystanie systemów z cups-browsed jako wzmacniaczy ruchu podczas ataków DDoS. Metoda ataku z wykorzystaniem wzmacniacza ruchu opiera się na tym, że zapytania z komputerów biorących udział w atakach DDoS nie są kierowane bezpośrednio do systemu ofiary, lecz przez pośredni wzmacniacz. W trakcie skanowania sieci zidentyfikowano ponad 198 tysięcy podatnych systemów z CUPS, z czego 34% (58 tysięcy systemów) okazało się zdolnych do wzmacniania ruchu w ataku DDoS.
W przeciwieństwie do metod wzmacniania ruchu wymagających wysyłania pakietów UDP z fałszywym adresem zwrotnym ofiary, użycie cups-browsed pozwala obejść się bez spoofingu. Usługa cups-browsed ma wbudowaną możliwość pobierania plików PPD z dowolnego serwera w odpowiedzi na nieautoryzowane zapytanie zewnętrzne, podczas którego klient przesyła URL, a cups-browsed próbuje pobrać plik PPD z wskazanego serwera.
Wysyłając zapytanie o pobranie pliku PPD do cups-browsed można osiągnąć dołączenie do wartości „IPP URI” dodatkowego wypełnienia, które może mieć do 989 bajtów. W tym przypadku w inicjowanej rozmowie cups-browsed wartość „IPP URI” jest kopiowana — raz w nagłówku HTTP, a drugi raz wewnątrz ciała zapytania POST, a zapytania są cyklicznie powtarzane po nieudanych próbach pobrania i zwróceniu serwerem 404 kodu błędu.
Na 62% (35900) sprawdzonych systemów cups-browsed wysłał co najmniej 10 zapytań TCP/IPP/HTTP do systemu atakowanego w odpowiedzi na jedno pierwotne zapytanie UDP. W średnim przypadku dla 58000 podatnych systemów liczba powtórnych prób wyniosła 45. W najlepszym scenariuszu wysłanie jednego 30-bajtowego pierwotnego zapytania przy 45 powtórnych próbach zaowocuje wysłaniem do systemu docelowego 18000 bajtów danych, co oznacza, że zaobserwowane zostanie wzmocnienie ruchu o 600 razy. W najgorszym scenariuszu wzmocnienie wynosi 108 razy.
Dodatkowo warto wspomnieć o odparciu przez firmę Cloudflare rekordowego ataku DDoS, w wyniku którego na system ofiary skierowano ruch o przepustowości 3.8 terabita na sekundę (2.14 miliarda pakietów na sekundę). Zauważono, że atak został zorganizowany z wykorzystaniem dużej liczby skompromitowanych domowych routerów Asus i Mikrotik, a także urządzeń DVR oraz serwerów WWW, które zostały zhakowane, między innymi wykorzystując stosunkowo nowe luki w zabezpieczeniach.
Źródło: opennet.ru
