Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Желілік протокол
Network protocol
Жай қызметтерді табу протоколы (SSDP) – желілік қызметтер мен қолжетімділік туралы ақпаратты жариялау және анықтау үшін Интернет протоколы жиынтығына негізделген желілік протокол. Ол Динамикалық хост конфигурациясы протоколы (DHCP) немесе Домендік атаулар жүйесі (DNS) сияқты серверлік конфигурация механизмдерінің көмегінсіз, сондай-ақ желілік хосттың арнайы статикалық конфигурациясын қажет етпей осы міндетті орындайды. SSDP – Universal Plug and Play (UPnP) табылу протоколының негізі болып табылады және тұрғын үйлерде немесе шағын кеңселерде пайдалануға арналған. Ол 1999 жылы Microsoft және Hewlett Packard компаниялары IETF интернет жобасында ресми түрде сипатталған. IETF ұсынысының мерзімі өткенімен (2000 жылдың сәуір айында), SSDP UPnP протоколына енгізілді және UPnP стандарттарының құжаттарында соңғы іске асырудың толық сипаттамасы келтірілген.
The Simple Service Discovery Protocol (SSDP) is a network protocol based on the Internet protocol suite for advertisement and discovery of network services and presence information. It accomplishes this without assistance of server based configuration mechanisms, such as Dynamic Host Configuration Protocol (DHCP) or Domain Name System (DNS), and without special static configuration of a network host. SSDP is the basis of the discovery protocol of Universal Plug and Play (UPnP) and is intended for use in residential or small office environments. It was formally described in an IETF Internet Draft by Microsoft and Hewlett Packard in 1999. Although the IETF proposal has since expired (April, 2000), SSDP was incorporated into the UPnP protocol stack, and a description of the final implementation is included in UPnP standards documents.
DDoS шабуыл
2014 жылы SSDP-нің күшейткішпен SSDP шағылысу шабуылы деп аталатын DDoS шабуылдарында пайдаланылғаны анықталды. Көптеген құрылғыларда, тіпті тұрғын үй маршрутизаторларында да UPnP бағдарламалық жасақтамасында осал жер бар, ол шабуылшыға 1900 порты арқылы өздері таңдаған мекенжайға жауап алуға мүмкіндік береді. Шабуылшылар мыңдаған құрылғыдан құралған бот-желіні пайдаланып, жетерлік пакеттер жылдамдығын жасап, байланыс желілерін толыққанды жүктеуге және қызмет көрсетуден бас тартуға себеп болуы мүмкін.
In 2014 it was discovered that SSDP was being used in DDoS attacks known as an SSDP reflection attack with amplification. Many devices, including some residential routers, have a vulnerability in the UPnP software that allows an attacker to get replies from port number 1900 to a destination address of their choice. With a botnet of thousands of devices, the attackers can generate sufficient packet rates and occupy bandwidth to saturate links, causing the denial of services.
Firefox-тың осал тұсы
79-шы нұсқаға дейінгі Android үшін Firefox, SSDP арқылы алынған URL-дің схемасын дұрыс тексермеді және қашықтан кодты орындау қаупіне ұшырады. Бір желідегі шабуылшы, кастингті қолдайтын құрылғы болып көрінетін зиянды сервер құрастырып, конфигурациялық файлдың орнына intent:// URL-ін қайтара алады. Firefox бұл мақсатты (құрылғы қолдаса) іске қосып, осылайша кез келген кодты орындайды. Бұл SSDP-дегі қате емес, Firefox кастинг қызметінің дұрыс емес тексеруі.
Firefox for Android prior to version 79 did not properly validate the schema of the URL received in SSDP and were vulnerable to remote code execution. An attacker on the same network could create a malicious server pretending to be a device supporting casting, but instead of a configuration file it would return an intent:// URL. Firefox would launch the intent (if it was supported by the device) and thus would execute arbitrary code. This is not a bug with SSDP, just an improper validation performed by Firefox casting service.