El nuevo vector de amplificación DDoS podría permitir ataques masivos
Los investigadores de seguridad advierten sobre una vulnerabilidad en un servicio de red basado en UDP llamado Protocolo de ubicación de servicio (SLP) que se puede abusar para impulsar los ataques DDoS. Decenas de miles de sistemas y dispositivos han expuesto este servicio a Internet. Los atacantes podrían usarlos para generar ataques masivos y probablemente llevará mucho tiempo limpiarlos.
Investigadores de las firmas de seguridad Bitsight y Curesec encontrado una vulnerabilidad Esto permite a los atacantes explotar los puntos finales de SLP de una manera específica que provoca grandes respuestas y luego propaga esas respuestas a las víctimas.
Cómo funcionan los ataques de reflexión DDoS y la amplificación DDoS
La reflexión DDoS es una técnica de ataque que se basa en enviar tráfico a un servidor y hacer que envíe su respuesta a una dirección IP diferente. Este tipo de ataque generalmente funciona con protocolos de comunicación creados sobre el Protocolo de datagramas de usuario (UDP), que junto con el Protocolo de control de transmisión (TCP) es uno de los protocolos principales para transmitir datos a través de Internet.
Sin embargo, a diferencia de TCP, UDP fue diseñado para la velocidad y carece de controles adicionales, lo que lo hace inherentemente vulnerable a la suplantación de direcciones de origen. Esto significa que un atacante puede enviar un paquete UDP a un servidor, pero insertar una dirección IP de origen diferente en el paquete en lugar de la suya propia. Esto hace que el servidor envíe su respuesta a la dirección IP de origen especificada.
Además del efecto de reflexión, que oscurece al verdadero originador del tráfico, ciertos protocolos basados en UDP también pueden amplificar el tráfico resultante, lo que significa que la respuesta generada es mucho mayor que la solicitud original. Esto se conoce como amplificación DDoS y es muy útil para los atacantes, ya que les permite generar más tráfico no deseado hacia un destino que si pudieran enviar paquetes allí directamente desde las máquinas bajo su control.
La amplificación DDoS funciona con una variedad de protocolos, incluidos DNS (Sistema de nombres de dominio), mDNS (DNS de multidifusión), NTP (Protocolo de tiempo de red), SSDP (Protocolo simple de detección de servicios), SNMP (Protocolo simple de administración de redes) y otros, como todos usan UDP para la transmisión. Los servidores expuestos a Internet que aceptan paquetes en estos protocolos y generan respuestas pueden, por lo tanto, ser objeto de abuso para la amplificación de DDoS, e históricamente se han utilizado para generar algunos de los ataques DDoS más grandes hasta la fecha.
La vulnerabilidad SLP
El Protocolo de ubicación de servicios (SLP) es un protocolo heredado que data de 1997 y estaba destinado a ser utilizado en redes de área local para el descubrimiento de servicios automatizado y la configuración dinámica entre aplicaciones. El demonio SLP en un sistema mantiene un directorio de servicios disponibles, como impresoras, servidores de archivos y otros recursos de red. Escucha solicitudes en el puerto UDP 427.
Aunque SLP no estaba destinado a estar expuesto fuera de las redes locales, los investigadores de Bitsight y Curesec identificaron más de 54 000 dispositivos que aceptan conexiones SLP en Internet. Estos dispositivos pertenecen a más de 2000 organizaciones de todo el mundo y cubren 670 tipos de productos diferentes, incluidas instancias de hipervisor VMware ESXi, impresoras Konica Minolta, enrutadores Planex, IBM Integrated Management Module (IMM) y SMC IPMI.
Al igual que muchos otros protocolos basados en UDP, se puede abusar de las instancias públicas de SLP para la amplificación de DDoS, ya que los atacantes pueden consultar los servicios disponibles en un servidor SLP, que es una solicitud de 29 bytes, y la respuesta del servidor suele oscilar entre 48 y 350 bytes. Eso es una ganancia entre 1.6X y 12X. Sin embargo, los investigadores descubrieron que muchas implementaciones de SLP permiten a los usuarios no autenticados registrar cualquier servicio nuevo en un punto final de SLP, lo que aumenta las respuestas posteriores del servidor hasta el límite práctico de los paquetes UDP, que es de 65 536 bytes.
Todo lo que los atacantes tienen que hacer es primero enviar paquetes al servidor SLP para registrar nuevos servicios hasta que su búfer esté lleno y el servidor no acepte nuevos registros. Luego, pueden continuar con un ataque de reflexión regular enviando solicitudes de listados de servicios con una dirección IP de origen falsificada. Esto da como resultado un factor de ganancia masivo de 2200X: las solicitudes de 29 bytes generan respuestas de 65,000 bytes.
Dada la gran cantidad de productos afectados, los investigadores coordinaron la divulgación de las vulnerabilidades por parte de la Administración de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA). emitió su propia advertencia. VMware también exhibió una consulta para ESXi, pero descubrió que solo se ven afectadas las versiones al final de su vida útil del hipervisor. La vulnerabilidad se rastrea como CVE-2023-29552 y tiene una clasificación de gravedad CVSS de 8.6 (alta).
Mitigación de la vulnerabilidad SLP
«SLP debe desactivarse en todos los sistemas que se ejecutan en redes que no son de confianza, como B. los que están conectados directamente a Internet”, dijeron los investigadores. «Si eso no es posible, los firewalls deben configurarse para filtrar el tráfico en el puerto UDP y TCP 427. Esto evita que los atacantes externos accedan al servicio SLP”.
CVE-2023-29552 no es la primera vulnerabilidad que afecta a SLP. VMware parcheado varios errores en su implementación de OpenSLP en ESXi a lo largo de los años y en 2021 el servicio se ha deshabilitado por defecto en las nuevas versiones. Ahora aconseja a todos los clientes que deshabiliten el servicio, especialmente porque las pandillas de ransomware han comenzado a explotar una de estas vulnerabilidades: un desbordamiento de búfer de pila rastreado como CVE-2021-21974.
Los países con la mayor cantidad de dispositivos comprometidos son EE. UU., Reino Unido, Japón, Alemania y Canadá. Desafortunadamente, con los dispositivos distribuidos en tantas organizaciones, es probable que un porcentaje significativo de ellos permanezca expuesto a Internet durante mucho tiempo, lo que aumenta la probabilidad de que pronto veamos ataques DDoS mejorados con SLP.
Derechos de autor © 2023 IDG Communications, Inc.
Hemos recibido este contenido de ciberseguridad de: CSO Online
Encontrarás la noticia original en el siguiente enlace: https://www.csoonline.com/article/3694650/new-ddos-amplification-vector-could-enable-massive-attacks.html#tk.rss_news