Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Содержание
Введение
Сетевой протокол
Network protocol
Простой протокол обнаружения служб (SSDP) — это сетевой протокол, основанный на семействе протоколов Интернет, предназначенный для рекламы и обнаружения сетевых служб и информации о доступности. Он обеспечивает это без использования серверных механизмов конфигурации, таких как протокол динамической конфигурации хоста (DHCP) или система доменных имен (DNS), а также без специальной статической конфигурации сетевого узла. SSDP является основой протокола обнаружения Universal Plug and Play (UPnP) и предназначен для использования в домашних или малых офисных сетях. Он был официально описан в черновике Интернета IETF компаниями Microsoft и Hewlett Packard в 1999 году. Хотя предложение IETF впоследствии устарело (в апреле 2000 года), SSDP был включен в стек протоколов UPnP, а описание окончательной реализации содержится в стандартах UPnP.
The Simple Service Discovery Protocol (SSDP) is a network protocol based on the Internet protocol suite for advertisement and discovery of network services and presence information. It accomplishes this without assistance of server based configuration mechanisms, such as Dynamic Host Configuration Protocol (DHCP) or Domain Name System (DNS), and without special static configuration of a network host. SSDP is the basis of the discovery protocol of Universal Plug and Play (UPnP) and is intended for use in residential or small office environments. It was formally described in an IETF Internet Draft by Microsoft and Hewlett Packard in 1999. Although the IETF proposal has since expired (April, 2000), SSDP was incorporated into the UPnP protocol stack, and a description of the final implementation is included in UPnP standards documents.
DDoS-атака
В 2014 году было обнаружено, что SSDP используется в DDoS-атаках, известных как SSDP-рефлексивная атака с усилением. Многие устройства, включая некоторые домашние маршрутизаторы, содержат уязвимость в программном обеспечении UPnP, позволяющую злоумышленнику получать ответы с порта 1900 на указанный им адрес назначения. Используя ботнет, состоящий из тысяч устройств, злоумышленники могут генерировать достаточную скорость передачи пакетов и занимать пропускную способность, чтобы перегрузить каналы связи и вызвать отказ в обслуживании.
In 2014 it was discovered that SSDP was being used in DDoS attacks known as an SSDP reflection attack with amplification. Many devices, including some residential routers, have a vulnerability in the UPnP software that allows an attacker to get replies from port number 1900 to a destination address of their choice. With a botnet of thousands of devices, the attackers can generate sufficient packet rates and occupy bandwidth to saturate links, causing the denial of services.
Уязвимость Firefox
Firefox для Android версий до 79 не осуществлял надлежащую проверку схемы URL-адреса, полученного через SSDP, и был уязвим для удаленного выполнения кода. Злоумышленник в той же сети мог создать вредоносный сервер, имитирующий устройство с поддержкой трансляции, но вместо конфигурационного файла возвращать URL-адрес вида intent://. Firefox запускал бы это намерение (если оно поддерживалось устройством) и, таким образом, выполнял произвольный код. Это не является ошибкой протокола SSDP, а лишь следствием некорректной проверки, выполняемой службой трансляции Firefox.
Firefox for Android prior to version 79 did not properly validate the schema of the URL received in SSDP and were vulnerable to remote code execution. An attacker on the same network could create a malicious server pretending to be a device supporting casting, but instead of a configuration file it would return an intent:// URL. Firefox would launch the intent (if it was supported by the device) and thus would execute arbitrary code. This is not a bug with SSDP, just an improper validation performed by Firefox casting service.