Sulmi ndaj disa protokolleve të bazuara në UDP, duke çuar në përplasje të pakove

Qendra Koordinuese CERT (grupi i përgjigjes ndaj incidenteve të kompjuterëve) publikoi një paralajmërim për një seri dobësish në implementimet e protokolleve të ndryshme aplikative që përdorin protokollin UDP si transport. Dobësitë mund të shfrytëzohen për të organizuar një sulm të mohuar shërbimi për shkak të mundësisë së ciklimit të shkëmbimeve të paketave midis dy hosteve. Për shembull, sulmuesit mund të arrijnë të shpenzojnë kapacitetin e disponueshëm të rrjetit, të bllokojnë funksionimin e shërbimeve rrjetore (për shembull, duke krijuar ngarkesë të lartë dhe tejkalimin e kufizimeve të intensitetit të kërkesave) dhe të realizojnë përforcues trafiku për sulmet DDoS.

Nga protokollet, disa implementime të të cilave janë vulnerabile, përmenden DNS, NTP, TFTP, Echo (RFC862), Chargen (RFC864) dhe QOTD (RFC865). Prania e dobësisë (CVE-2024-2169) është konfirmuar në produkte të veçanta nga kompanitë Cisco, Microsoft, Broadcom, Brother, Honeywell (CVE-2024-1309) dhe MikroTik. Si masa paraprake për bllokimin e dobësive, rekomandohet që në firewall të aktivizohet bllokimi i falsifikimit (uRPF), të kufizohet aksesin në shërbime UDP të panevojshme dhe të konfigurohet kufizimi i intensitetit të trafikut (rate-limit dhe QoS).

Dobësitë shkaktohen nga papërgjegjshmëria e protokollit UDP ndaj falsifikimit të adresave - në mungesë të mbrojtjes nga falsifikimi në routerët kalues, sulmuesi mund të tregojë në paketën UDP një adresë IP të cilitdo server dhe të dërgojë këtë paketë në një server tjetër, i cili do të kthejë përgjigje në adresën e rreme të dhënë. Metoda e sulmit përfshin krijimin e një situate cikli shkëmbimesh paketash midis serverëve që përdorin implementime vulnerabël të protokollit. Për shembull, në përgjigje të paketës së pranuar, serveri i synuar mund të dërgojë një përgjigje me kod gabimi, dhe serveri, adresa e të cilit është falsifikuar nga sulmuesi, do të dërgojë përgjigjen e tij, që përsëri do të çojë në kthimin e paketës me kod gabimi. Kështu, hostingut do të fillojë një lojë e pafund midis paketave në 'ping-pong'.

Sulmi ndaj disa protokolleve të bazuara në UDP, duke çuar në përplasje të pakove

Është e rëndësishme të theksohet se një metodë e tillë sulmi nuk është e re dhe në serveri sindikimin e kohës ntpd, një variant i sulmit u eliminua që në vitin 2009 (CVE-2009-3563) në versionet 4.2.4p8 dhe 4.2.5. Sulmi përfshinte dërgimin e një pakete NTP me një adresë të falsifikuar dhe me flamurin MODE_PRIVATE, gjatë procesimit të së cilës serveri i synuar ktheu një përgjigje se nuk ishte e mundur të përdorej moda private, duke e lënë flamurin MODE_PRIVATE të vendosur në përgjigje. Correspondingly, një server tjetër gjithashtu nuk mund të përpunonte atë flamur dhe ktheu përgjigjen e tij, duke çuar në ciklimin e shkëmbimeve të paketave midis dy serverëve NTP. Për protokollin DNS, një paralajmërim për mundësinë e realizimit të një sulmi të tillë u publikua që në vitin 1996.

Skajimi global i adresave në internet ka treguar se aktualisht në rrjet janë të pranishëm të paktën 23 mijë serverë TFTP vulnerabilë, 63 mijë serverë DNS, 89 mijë serverë NTP, 56 mijë shërbime Echo/RFC862, 22 mijë shërbime Chargen/RFC864 dhe 21 mijë shërbime QOTD/RFC865. Suppozohet se në rastin e serverëve NTP, praninë e dobësisë së papërmirësuar e lidh me përdorimin e versioneve shumë të vjetra ntpd, të lëshuara para vitit 2010. Shërbimet Echo, Chargen dhe QOTD janë vulnerabile nga natyra e tyre arkitekturore. Situata me serverët TFTP dhe DNS kërkon hetim me administratorët e tyre. Serverët atftpd dhe tftpd nuk janë të ekspozuar ndaj problemit, pasi përdorin një numër të rastësishëm të portit të rrjetit burimor gjatë dërgimit të përgjigjes. Nga serverët DNS vulnerabilë, përmendet dproxy-nexgen. Në produktet Microsoft, problemi shfaqet në WDS (Shërbimet e Zhvillimit të Windows), ndërsa në produktet Cisco problemi është i pranishëm në routerat e serive 2800 dhe 2970.

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster