Një vulnerabilitet në CUPS është vërtetuar si i përshtatshëm për forcimin e trafikut gjatë sulmeve DDoS.

Grupi përgjegjës për sigurinë e rrjetit të shpërndarjes së përmbajtjes Akamai ka identifikuar një vektor të ri sulmi ndaj procesit cups-browsed, përveç përdorimit të tij si një nga hallkat në një shfrytëzim që çon në ekzekutimin e kodit në sistem. Duke dërguar kërkesa në procesin cups-browsed, i cili pranon lidhje në portin 631 pa kufizim, mund të dërgohen të dhëna te një host tjetër, me një madhësi që do të tejkalonte kërkesën origjinale deri në 600 herë. Për krahasim, raporti i forcimit për memcached mund të arrijë 10,000-50,000 herë, NTP - 556 herë, DNS - 28-54 herë, RIPv2 - 21 herë, SNMPv2 - 6 herë.

Një veçori e tillë lejon përdorimin e sistemeve me cups-browsed si forcues trafiku gjatë sulmeve DDoS. Metoda e sulmit me forcues trafik bazohet në faktin se kërkesat nga kompjuterët që marrin pjesë në sulmet DDoS nuk dërgohen direkt në sistemin e viktimës, por përmes një forcuesi të ndërmjetëm. Gjatë skanimit të rrjetit, u zbulua më shumë se 198,000 sisteme vulnerabël me CUPS, nga të cilat 34% (58,000 sisteme) janë përshtatshme për forcimin e trafikut në sulmin DDoS.

Ndryshe nga metodat e forcimit të trafikut, të cilat kërkojnë dërgimin e pacakëve UDP me një adresë të rreme të kthimit të viktimës, përdorimi i cups-browsed lejon shmangien e spufing-ut. Shërbimi cups-browsed ka mundësinë e ngarkimit të një dosjeje PPD nga çdo vend. serverit në përgjigje të një kërkese të paautorizuar nga jashtë, gjatë së cilës klienti dërgon një URL, ndërsa cups-browsed përpiqet të ngarkojë dosjen PPD nga serveri i caktuar.

Kur dërgoni një kërkesë për të ngarkuar dosjen PPD në cups-browsed, mund të arrini të bashkëngjitni një mbushje në vlerën "IPP URI", e cila mund të arrijë deri në 989 bajtë. Në këtë rast, në kërkesën e iniciuar nga cups-browsed, vlera "IPP URI" ripërsëritet - një herë në titullin HTTP dhe një herë brenda trupit të kërkesës POST, dhe kërkesat përsëriten ciklisht pas përpjekjeve të pasuksesshme për ngarkim dhe kthimit të serverin kodit të gabimit 404.

Në 62% (35900) të sistemeve të verifikuara, cups-browsed ka dërguar të paktën 10 kërkesa TCP/IPP/HTTP në sistemin e synuar në përgjigje të një kërkese fillestare UDP. Mesatarisht, për 58000 sisteme të prekura, numri i përpjekjeve të përsëritura ishte 45. Në skenarin optimal, dërgimi i një kërkese fillestare prej 30 bythash me 45 përpjekje të ngarkesës do të rezultonte në dërgimin në sistemin e synuar 18000 byta të dhënash, pra do të vërehej një forcim i trafikut prej 600 herë. Në skenarin më të keq, forcimi është 108 herë.

Së fundmi, duhet theksuar se kompania Cloudflare reflektoi një sulm rekord DDoS, gjatë të cilit një fluks prej 3.8 terabite për sekondë (2.14 miliardë paketa për sekondë) u dërgua në sistemin e viktimës. Raportohet se sulmi u organizua duke përdorur një numër të madh të routerëve të komprometuar nga Asus dhe Mikrotik, si dhe pajisjeve DVR dhe serverëve web, të cilët u hackuan mes të tjerave duke përdorur vulnerabilitete relativisht të reja.

Burimi: opennet.ru

Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë 🔥 Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë | ProHoster