O vulnerabilitate în CUPS s-a dovedit utilă pentru amplificarea traficului în atacurile DDoS

Grupul responsabil pentru securitatea rețelei de livrare a conținutului Akamai a identificat un vector suplimentar de atac asupra procesului cups-browsed, pe lângă utilizarea acestuia ca una dintre legăturile din exploat care duce la executarea de cod în sistem. Prin trimiterea de cereri către procesul cups-browsed, care acceptă conexiuni fără restricții pe portul 631, se poate obține trimiterea de date către un alt host, dimensiunea acestora putând depăși cererea inițială de 600 de ori. Comparativ, coeficientul de amplificare pentru memcached poate ajunge la 10-50 de mii de ori, NTP — 556 de ori, DNS — 28-54, RIPv2 — 21, SNMPv2 — 6.

Această caracteristică permite utilizarea sistemelor cu cups-browsed ca amplificatoare de trafic în timpul atacurilor DDoS. Metoda de atac care utilizează amplificatoare de trafic se bazează pe faptul că cererile din computerele participante la atacurile DDoS sunt direcționate nu direct către sistemul victimei, ci printr-un amplificator intermediar. În urma scanării rețelei, au fost identificate peste 198.000 de sisteme vulnerabile cu CUPS, din care 34% (58.000 de sisteme) s-au dovedit a fi potrivite pentru amplificarea traficului în atacurile DDoS.

Spre deosebire de metodele de amplificare a traficului care necesită trimiterea de pachete UDP cu o adresă de întoarcere falsificată a victimei, utilizarea cups-browsed permite evitarea spofing-ului. Serviciul cups-browsed are o capacitate nativă de a încărca fișierul PPD de la un URL extern. server în răspuns la o cerere externă neautorizată, în cadrul căreia clientul transmite un URL, iar cups-browsed încearcă să încarce fișierul PPD de pe serverul specificat.

Atunci când se trimite o cerere pentru încărcarea fișierului PPD în cups-browsed, se poate obține atașarea unui supliment la valoarea «IPP URI», care poate ajunge la 989 de octeți. În același timp, în apelul inițiat de cups-browsed, valoarea «IPP URI» este duplicată — o dată în antetul HTTP și a doua oară în corpul cererii POST, iar cererile sunt repetate ciclic după încercările nereușite de încărcare și returnarea serverul codului de eroare 404.

Pe 62% (35900) dintre sistemele verificate, cups-browsed a trimis cel puțin 10 cereri TCP/IPP/HTTP către sistemul atacat ca răspuns la o cerere UDP inițială. În medie, pentru 58000 de sisteme afectate, numărul de apeluri repetate a fost de 45. În scenariul optim, trimiterea unei cereri inițiale de 30 de octeți cu 45 de încercări repetate de încărcare va duce la trimiterea a 18000 de octeți de date către sistemul țintă, ceea ce va duce la o amplificare a traficului de 600 de ori. În cel mai rău scenariu, amplificarea este de 108 ori.

De asemenea, se poate menționa că compania Cloudflare a reflectat o atac DDoS record, în urma căruia a fost direcționat un flux de 3.8 tera biți pe secundă (2.14 miliarde de pachete pe secundă) către sistemul victimei. Se raportează că atacul a fost organizat folosind un număr mare de routere domestice compromise de Asus și Mikrotik, precum și dispozitive DVR și servere web, compromise printre altele prin utilizarea unor vulnerabilități relativ recente.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster