Jim Troutman ที่ปรึกษาและผู้อำนวยการ Northern New England Neutral Internet Exchange (NNENIX) ได้พบกับการโจมตีอุปกรณ์ Ubiquiti ผ่านพอร์ต UDP 10,001 ซึ่งอาจนำไปสู่การทำ DDoS Amplification Attack ได้

ไอเดียก็คือ Ubiquiti มีการรัน Discovery Service ที่พอร์ต UDP 10,001 ซึ่งทาง Rapid 7 กล่าวว่าบริการนี้ถูกใช้เพื่อบริหารจัดการอุปกรณ์ได้ว่าอยู่ที่ไหน อย่างไรก็ตามบริการนี้มีจุดอ่อนคือคนร้ายสามารถส่งแพ็กเกจขนาดเล็กราว 56 ไบต์และได้รับการตอบกลับที่ขนาดใหญ่กว่าราว 3.67 เท่าซึ่งเชื่อว่าปัจจุบันแฮ็กเกอร์กำลังทดสอบการโจมตีนี้อยู่ แต่ผู้เชี่ยวชาญก็ชี้ว่าสามารถทำ Amplification Attack ได้ถึง 30 – 35 เท่า ถึงกระนั้นโชคดีที่ไม่ได้พบช่องโหว่ว่ามีการตอบกลับแบบหลายแพ็กเก็จก็ถือว่าเป็นเรื่องยากทีเดียวที่จะสร้างการโจมตีแบบ DDoS ขนาดใหญ่แต่ไม่ควรประมาท
ในฝั่งผู้ผลิตเองก็กำลังเร่งมือแก้ไขปัญหาดังกล่าวซึ่งเบื้องต้นแนะนำให้ผู้ใช้งานบล็อกพอร์ท 10,001 ไปเสียก่อนจนกว่าจะมีแพทช์ สำหรับอุปกรณ์ Ubiquiti ที่ได้รับผลกระทบนั้นทาง Rapid 7 เผยว่ากระทบอุปกรณ์ในหลายผลิตภัณฑ์ เช่น NanoStation, AirGrid, LiteBeam, PowerBeam และ NanoBeam เป็นต้น โดยมีจำนวนรวมกันกว่า 490,000 อุปกรณ์ (ดูภาพประกอบได้ตามด้านบน) ผู้สนใจสามารถศึกษารายงานของ Rapid 7 ได้ที่นี่
ที่มา : https://www.zdnet.com/article/over-485000-ubiquiti-devices-vulnerable-to-new-attack/ และ https://www.securityweek.com/flaw-possibly-affecting-500000-ubiquity-devices-exploited-wild
One comment
Pingback: ผู้เชี่ยวชาญพบการโจมตีอุปกรณ์ Ubiquity ที่พอร์ต UDP 10,001 nattakon – Hot Pomelo – Internet Portal..