O vulnerabilitate în UPnP, care poate fi folosită pentru amplificarea atacurilor DDoS și scanarea rețelei interne

Dezvăluite informații despre vulnerabilități (CVE-2020-12695) din protocolul UPnP, care permite trimiterea de trafic către orice destinatar, folosind operația „SUBSCRIBE” prevăzută de standard. Vulnerabilitatea a fost denumită CallStranger. Vulnerabilitatea poate fi utilizată pentru extragerea de date din rețele protejate de sisteme de prevenire a pierderilor de date (DLP), pentru organizarea scanării porturilor calculatoarelor din rețeaua internă, precum și pentru amplificarea atacurilor DDoS prin intermediul milioanelor de dispozitive UPnP conectate la rețeaua globală, cum ar fi modemurile prin cablu, routerele de acasă, consolele de jocuri, camerele IP, dispozitivele TV și imprimantele.

Problema provocată Aceasta se datorează faptului că funcția „SUBSCRIBE” prevăzută în specificație permite unui atacator extern să trimită pachete HTTP cu antetul Callback și să utilizeze dispozitivul UPnP ca un proxy pentru a trimite cereri către alte gazde. Funcția „SUBSCRIBE” este definită în specificația UPnP și este utilizată pentru a monitoriza modificările de la alte dispozitive și servicii. Prin intermediul antetului HTTP Callback se poate defini un URL arbitrar la care dispozitivul va încerca să se conecteze.

O vulnerabilitate în UPnP, care poate fi folosită pentru amplificarea atacurilor DDoS și scanarea rețelei interne

Problema afectează aproape toate implementările UPnP bazate pe specificații, emise înainte de 17 aprilie. De asemenea, existența vulnerabilității a fost confirmată într-un pachet deschis hostapd cu implementarea accesului wireless (WPS AP). Corecția este disponibilă deocamdată sub formă de de patch-uri. În distribuțiile de actualizări, aceasta nu a fost încă lansată (Debian, OpenWRT, Ubuntu, RHEL, SUSE, Fedora, Arch). Problema este, de asemenea, implică soluții bazate pe stiva UPnP deschisă pupnp, informațiile despre corecții pentru care nu sunt disponibile deocamdată.

Protocolul UPnP definește un mecanism pentru descoperirea automată a dispozitivelor în rețeaua locală și interacțiunea cu acestea. Protocolul a fost inițial proiectat pentru utilizare în rețele interne și nu prevede forme de autentificare și verificare. Cu toate acestea, milioane de dispozitive nu dezactivează suportul UPnP pe interfețele rețelei externe și rămân accesibile pentru cereri din rețeaua globală. Atacul poate fi efectuat prin orice astfel de dispozitiv UPnP.
De exemplu, consolele Xbox One pot fi atacate prin portul rețelei 2869, deoarece permit monitorizarea prin comanda SUBSCRIBE a modificărilor, cum ar fi oferirea accesului partajat la conținut.

Organizația Open Connectivity Foundation (OCF) a fost informată despre problemă la sfârșitul anului trecut, dar inițial a refuzat să o considere o vulnerabilitate în specificație. După un raport mai detaliat, existența problemei a fost recunoscută și s-a adăugat în specificație o cerință de utilizare a UPnP doar pe interfețele LAN. Deoarece problema este cauzată de o neglijență în standard, rezolvarea vulnerabilității pentru dispozitivele individuale poate dura mult timp, iar pentru dispozitivele mai vechi, actualizările de firmware ar putea să nu apară.

Ca soluții de protecție, se recomandă izolarea dispozitivelor UPnP de cererile externe printr-un firewall, blocarea cererilor HTTP externe "SUBSCRIBE" și "NOTIFY" pe sistemele de prevenire a atacurilor sau dezactivarea protocolului UPnP pe interfețele de rețea externe. Producătorilor li se recomandă să dezactiveze funcția SUBSCRIBE în setările implicite și să permită activarea acesteia doar pentru cererile din rețeaua internă.
Pentru a testa susceptibilitatea dispozitivelor dvs. la vulnerabilitate publicat un instrument special, scris în Python și distribuit sub licența MIT.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster