Një vulnerabilitet në CUPS u bë i dobishëm për intensifikimin e trafikut gjatë sulmeve DDoS.

Grupi qĂ« Ă«shtĂ« pĂ«rgjegjĂ«s pĂ«r sigurinĂ« e rrjetit tĂ« shpĂ«rndarjes sĂ« pĂ«rmbajtjes Akamai identifikoi njĂ« vektor tĂ« ri sulmi nĂ« procesin cups-browsed, pĂ«rveç pĂ«rdorimit tĂ« tij si njĂ« nga lidhjet nĂ« njĂ« shfrytĂ«zim qĂ« shkakton ekzekutimin e kodit nĂ« sistem. Duke dĂ«rguar kĂ«rkesa nĂ« procesin cups-browsed, i cili pranon lidhje pa kufizime nĂ« portin 631, mund tĂ« dĂ«rgohen tĂ« dhĂ«na nĂ« njĂ« host tjetĂ«r, me njĂ« madhĂ«si qĂ« do tĂ« tejkalojĂ« kĂ«rkesĂ«n origjinale deri nĂ« 600 herĂ«. PĂ«r krahasim, faktorĂ«t e rritjes pĂ«r memcached mund tĂ« arrijnĂ« 10-50 mijĂ« herĂ«, NTP — 556 herĂ«, DNS — 28-54, RIPv2 — 21, SNMPv2 — 6.

Kjo veçori lejon përdorimin e sistemeve me cups-browsed si forca rritëse të trafikut gjatë kryerjes së sulmeve DDoS. Metoda e sulmit me forca rritëse të trafikut bazohet në faktin se kërkesat nga kompjuterët që marrin pjesë në sulmet DDoS nuk drejtohen direkt në sistemin e viktimës, por përmes një forcuesi të ndërmjetëm. Gjatë skanimit të rrjetit u zbulua më shumë se 198 mijë sisteme të dobëta me CUPS, nga të cilat 34% (58 mijë sisteme) ishin të përshtatshme për forcimin e trafikut në sulmet DDoS.

Në dallim nga metodat e forcimit të trafikut, që kërkojnë dërgimin e paketave UDP me një adresë kthimi të falsifikuar të viktimës, përdorimi i cups-browsed lejon shmangien e spufimit. Shërbimi cups-browsed ka një aftësi të integruar për të ngarkuar skedarë PPD nga një burim i jashtëm. serverë në përgjigje të një kërkese të paautorizuar nga jashtë, gjatë së cilës klienti dërgon një URL, dhe cups-browsed përpiqet të ngarkojë skedarin PPD nga serveri i specifikuar.

Kur dĂ«rgohet njĂ« kĂ«rkesĂ« pĂ«r ngarkimin e skedarit PPD nĂ« cups-browsed, mund tĂ« arrijmĂ« tĂ« bashkĂ«ngjitim njĂ« mbushje shtesĂ« nĂ« vlerĂ«n "IPP URI", e cila mund tĂ« arrijĂ« deri nĂ« 989 byte. NĂ« kĂ«tĂ« rast, nĂ« kĂ«rkesĂ«n e iniciuar cups-browsed, vlera "IPP URI" pĂ«rsĂ«ritet — njĂ« herĂ« nĂ« kokĂ«n e HTTP-sĂ« dhe herĂ«n tjetĂ«r brenda trupit tĂ« kĂ«rkesĂ«s POST, dhe kĂ«rkesat pĂ«rsĂ«riten cikli pas pĂ«rpjekjeve tĂ« dĂ«shtuara pĂ«r ngarkim dhe kthimit. server 404 kodit tĂ« gabimit.

Në 62% (35900) të sistemeve të kontrolluara, cups-browsed dërgoi të paktën 10 TCP/IPP/HTTP kërkesa në sistemin e sulmuar në përgjigje të një kërkese origjinale UDP. Në mesatare, për 58000 sisteme të prekura nga problemi, numri i përpjekjeve të ripërsëritura ishte 45. Në një skenar optimal, dërgimi i një kërkese origjinale 30-bytes me 45 përpjekje për ngarkesë do të çonte në dërgimin në sistemin e synuar të 18000 byte të dhënash, dmth do të shihej një forcim i trafikut deri në 600 herë. Në skenarin më të keq, forcimi arrin deri në 108 herë.

Sidoqoftë, mund të theksohet se kompania Cloudflare ka reflektuar një sulm DDoS rekord, si rezultat i së cilës një fluks prej 3.8 terabite në sekondë (2.14 miliard paketa në sekondë) u drejtua ndaj sistemit të viktimës. Sulmi është organizuar duke përdorur një numër të madh të routerëve të komprometuar të shtëpisë nga Asus dhe Mikrotik, si dhe pajisjave DVR dhe web-serverëve, të hackuar mes të tjerash duke përdorur vulnerabilitete relativisht të freskëta.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster