Scroll untuk baca artikel
Networking

Pemindai baru menemukan Linux, server UNIX terkena serangan CUPS RCE

109
×

Pemindai baru menemukan Linux, server UNIX terkena serangan CUPS RCE

Share this article
pemindai-baru-menemukan-linux,-server-unix-terkena-serangan-cups-rce
Pemindai baru menemukan Linux, server UNIX terkena serangan CUPS RCE

Pemindai

Pemindai otomatis telah dirilis untuk membantu profesional keamanan memindai lingkungan untuk perangkat yang rentan terhadap kelemahan RCE Common Unix Printing System (CUPS) yang dilacak sebagai CVE-2024-47176.

Example 300x600

Cacatnya, yang memungkinkan penyerang untuk melakukan eksekusi kode jarak jauh yang sewenang-wenang jika syarat tertentu terpenuhi, diungkapkan akhir bulan lalu oleh penemunya, Simone Margaritelli.

Meskipun aspek RCE-nya tampak terbatas dalam penerapan di dunia nyata karena prasyarat eksploitasi, Akamai kemudian menunjukkan bahwa CVE-2024-47176 juga membuka kemungkinan untuk amplifikasi 600x dalam serangan penolakan layanan terdistribusi (DDoS).

Pemindai ini dibuat oleh peneliti keamanan siber Marcus Hitchins (alias “MalwareTech”), yang menciptakan pemindai untuk membantu administrator sistem memindai jaringan mereka dan dengan cepat mengidentifikasi perangkat yang menjalankan layanan Penjelajahan CUPS yang rentan.

“Kerentanan muncul dari fakta bahwa penjelajahan cangkir mengikat port kontrolnya (UDP port 631) ke INADDR_ANY, mengeksposnya ke dunia luar. Karena permintaan tidak diautentikasi, siapa pun yang mampu mencapai port kontrol dapat menginstruksikan penjelajahan cangkir untuk melakukan printer telah menemukan.”

“Jika port tidak dapat dijangkau dari internet (karena firewall atau NAT), port tersebut mungkin masih dapat dijangkau melalui jaringan lokal, sehingga memungkinkan peningkatan hak istimewa dan perpindahan lateral.”

“Untuk alasan ini, saya telah membuat pemindai ini yang dirancang untuk memindai jaringan lokal Anda untuk mencari kejadian yang rentan dijelajahi oleh cup.” – Marcus Hitchins

Cara kerja pemindai

Skrip Python (cups_scanner.py) menyiapkan server HTTP pada mesin pemindai yang mendengarkan permintaan HTTP masuk (panggilan balik) dari perangkat di jaringan.

CVE-2024-47176 muncul dari penjelajahan CUPS (bagian daemon dari CUPS) yang mengikat port kontrolnya (UDP port 631) ke INADDR_ANY, mengekspos port tersebut ke jaringan dan memungkinkan sistem apa pun mengirimkan perintah ke sana.

Pemindai mengirimkan paket UDP khusus ke alamat siaran jaringan pada port 631, dikirim ke setiap alamat IP dalam rentang yang ditentukan, memberitahu instance CUPS untuk mengirim permintaan kembali.

Jika perangkat yang menjalankan instance yang dijelajahi dengan cup rentan menerima paket UDP, perangkat tersebut akan menafsirkan permintaan tersebut dan mengirimkan panggilan balik HTTP ke server, sehingga hanya perangkat yang merespons yang ditandai sebagai rentan.

Contoh scan dan hasilnya
Contoh scan dan hasilnya
Sumber: GitHub

Hasilnya ditulis dalam dua log: satu (cups.log) berisi alamat IP dan versi CUPS perangkat yang merespons dan satu lagi (requests.log) berisi permintaan HTTP mentah yang diterima oleh server panggilan balik yang dapat digunakan untuk analisis lebih dalam. .

Dengan menggunakan pemindai ini, administrator sistem dapat merencanakan dan melaksanakan tindakan patching atau konfigurasi ulang yang ditargetkan, meminimalkan paparan CVE-2024-47176 secara online.

BleepingComputer belum menguji skripnya dan tidak dapat menjamin keefektifan atau keamanannya, jadi Anda harus menggunakannya dengan risiko yang Anda tanggung sendiri.