Centrul de coordonare CERT (Computer Emergency Response Team) a emis o alertă cu privire la o serie de vulnerabilități în implementările diferitelor protocoale de aplicație care folosesc UDP ca transport. Vulnerabilitățile pot fi folosite pentru a provoca refuzul serviciului din cauza posibilității de a bucla pachete între două gazde. De exemplu, atacatorii pot epuiza lățimea de bandă disponibilă a rețelei, pot bloca serviciile de rețea (de exemplu, creând încărcare mare și depășind limitele ratei de solicitare) și pot implementa amplificatoare de trafic pentru atacurile DDoS.
Protocoalele ale căror implementări sunt vulnerabile includ DNS, NTP, TFTP, Echo (RFC862), Chargen (RFC864) și QOTD (RFC865). Prezența vulnerabilității (CVE-2024-2169) a fost confirmată în anumite produse de la Cisco, Microsoft, Broadcom, Brother, Honeywell (CVE-2024-1309) și MikroTik. Ca soluții alternative pentru a bloca vulnerabilitățile, se recomandă să activați blocarea falsificării (uRPF) pe firewall, să limitați accesul la serviciile UDP inutile și să configurați limitarea intensității traficului (limită de viteză și QoS).
Vulnerabilitățile provin din vulnerabilitatea protocolului UDP la falsificarea adreselor. Fără protecție anti-falsificare pe routerele de tranzit, un atacator poate specifica adresa IP a unui server arbitrar într-un pachet UDP și poate trimite pachetul către un alt server, care va returna apoi un răspuns la adresa falsificată. Metoda de atac implică crearea unei bucle de pachete între servere folosind implementări de protocol vulnerabile. De exemplu, serverul țintă ar putea răspunde la un pachet primit cu un cod de eroare, iar serverul a cărui adresă a fost înlocuită de atacator va returna propriul răspuns, ceea ce, la rândul său, va duce din nou la returnarea unui pachet cu un cod de eroare. Astfel, servere Vor începe să joace ping-pong unul cu celălalt, cu saci, la nesfârșit.

Este demn de remarcat faptul că această metodă de atac nu este nouă și Server O variantă de atac a sincronizării temporale ntpd a fost remediată în 2009 (CVE-2009-3563) în versiunile 4.2.4p8 și 4.2.5. Atacul a constat în trimiterea unui pachet NTP cu o adresă falsificată și cu flagul MODE_PRIVATE setat. La procesare, serverul țintă răspundea că modul privat era imposibil, lăsând flagul MODE_PRIVATE setat în răspunsul său. În consecință, nici celălalt server nu a putut procesa acest flag și a returnat propriul răspuns, rezultând o buclă de pachete între cele două servere NTP. Pentru protocolul DNS, un avertisment despre posibilitatea unui astfel de atac a fost publicat încă din 1996.
O scanare globală a adreselor de internet a relevat că există în prezent cel puțin 23 de servere TFTP vulnerabile, 63 de servere DNS, 89 de servere NTP, 56 de servicii Echo/RFC862, 22 de servicii Chargen/RFC864 și 21 de servicii QOTD/RFC865 în rețea. Se presupune că, în cazul serverelor NTP, vulnerabilitatea necorectată este asociată cu utilizarea unor versiuni foarte vechi de ntpd, lansate înainte de 2010. Serviciile Echo, Chargen și QOTD sunt vulnerabile de la început datorită arhitecturii lor. Situația cu serverele TFTP și DNS necesită o investigație cu administratorii acestora. Serverele atftpd și tftpd nu sunt afectate de problemă, deoarece utilizează un număr de port de rețea sursă aleatoriu atunci când trimit un răspuns. dproxy-nexgen este menționat ca un server DNS vulnerabil. În produsele Microsoft, problema se manifestă în WDS (Windows Servicii de implementare), iar în produsele Cisco, problema este prezentă în routerele din seria 2800 și 2970.
Sursa: opennet.ru
