Vulnerabilitet në UPnP, i përshtatshëm për përforcimin e sulmeve DDoS dhe skanimin e rrjetit të brendshëm

Zbulimi informacione mbi mangësive (CVE-2020-12695) në protokollin UPnP, e cila lejon organizimin e dërgesave të trafikut te çdo marrës, duke përdorur operacionin "SUBSCRIBE" që është parashikuar në standard. Vulnerabilitetit i është caktuar emri i kodit CallStranger. Vik sistÚm duhet të përdoret për nxjerrjen e të dhënave nga rrjetet e mbrojtura nga sistemet e parandalimit të rrjedhjes së të dhënave (DLP), organizimin e skanimeve të porteve të kompjuterëve brenda rrjetit lokal, si dhe për përforcimin e sulmeve DDoS me ndihmën e miliona pajisjeve UPnP të lidhura në internet, të tilla si modemë kabllorë, ruterë shtëpiakë, konsola lojërash, kamera IP, pajisje TV, qendra multimedia dhe printera.

Problemi është shkaktuar nga me faktin se funksioni "SUBSCRIBE" siç është parashikuar në specifikim lejon çdo sulmues të jashtëm të dërgojë paketa HTTP me titullin Callback dhe të përdorë pajisjen UPnP si një proxy për dërgimin e kërkesave në hoste të tjera. Funksioni "SUBSCRIBE" është definuar në specifikimin UPnP dhe përdoret për të ndjekur ndryshimet në pajisje dhe shërbime të tjera. Me ndihmën e titullit HTTP Callback mund të përcaktohet një URL e rastësishme, në të cilën pajisja do të përpiqet të krijojë një lidhje.

Vulnerabilitet në UPnP, i përshtatshëm për përforcimin e sulmeve DDoS dhe skanimin e rrjetit të brendshëm

Problemi preku pothuajse të gjitha implementimet UPnP, të bazuara në specifikimet, të lëshuara para 17 Prillit. Po ashtu, prezenca e vulnerabilitetit është konfirmuar në paketën e hapur hostapd me implementimin e pikës së qasjes pa tela (WPS AP). Një përshtatje tani është në dispozicion në formë patch-e. Në shpërndarjet e përditësimit, ende nuk janë lëshuar (Debian, OpenWRT, Ubuntu, RHEL, SUSE, Fedora, Arch). Problemi gjithashtu preket zgjidhjeve të bazuara në stakun e hapur UPnP pupnp, informacion mbi rregullimet për të, për momentin nuk është në dispozicion.

Protokolli UPnP përcakton një mekanizëm për zbulimin automatik të pajisjeve në rrjetin lokal dhe ndërveprimin me to. Protokolli fillimisht është projektuar për përdorim në rrjetet lokale dhe nuk parashikon ndonjë formë të autentifikimit dhe verifikimit. Megjithatë, miliona pajisje nuk e çaktivizojnë mbështetje UPnP në ndërfaqet e jashtme të rrjetit dhe mbeten të aksesueshme për kërkesa nga rrjeti global. Sulmi mund të bëhet përmes çdo pajisjeje të tillë UPnP.
Për shembull, pajisjet Xbox One mund të sulmohen përmes portit të rrjetit 2869, pasi lejojnë ndjekjen e ndryshimeve siç është dhënia e qasjes në përmbajtje përmes komandës SUBSCRIBE.

Organizata Open Connectivity Foundation (OCF) u njoftua për problemin në fund të vitit të kaluar, por fillimisht refuzoi ta merrte parasysh si një dobësi në specifikim. Pas një raporti më të detajuar, pranimi i ekzistencës së problemit u pohua dhe në specifikim u shtua një kërkesë për përdorimin e UPnP vetëm në ndërfaqet LAN. Duke qenë se problemi është shkaktuar nga një mangësi në standard, zgjidhja e dobësisë në pajisje të veçanta mund të zgjasë shumë, dhe për pajisjet më të vjetra ndoshta nuk do të dalin përditësime firmware.

Si një shpëtim, rekomandohet që pajisjet UPnP të izolojnë nga kërkesat e jashtme përmes një firewalla, të bllokojnë kërkesat HTTP të jashtme 'SUBSCRIBE' dhe 'NOTIFY' në sistemet për parandalimin e sulmeve ose të çaktivizojnë protokollin UPnP në ndërfaqet e jashtme rrjetore. Proizvuesit rekomandohet të çaktivizojnë funksionin SUBSCRIBE në cilësimet e paracaktuara dhe të kufizojnë pranimin e kërkesave vetëm nga rrjeti i brendshëm.
Për testimin e ndjeshmërisë së pajisjeve tuaja ndaj dobësisë u publikua një mjet i veçantë, i shkruar në gjuhën Python dhe i shpërndarë nën licencën MIT.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster