Skoči na vsebino

SI-CERT 2014-01 / Napadi z odbojem preko NTP strežnikov

CVE oznaka: CVE-2013-5211

Povzetek

NTP strežniki, ki odgovarjajo na zahteve vrste ‘monlist‘ lahko sodelujejo v porazdeljenih napadih onemogočanja (angl. distributed denial-of-service, DDoS). Skrbnikom priporočamo nadgradnjo na različico 4.2.7, ali uporabo ‘noquery‘ določila v konfiguraciji.

Opis

V napadu z odbojem (imenovanem tudi napad z ojačanjem) storilec pošlje vprašanje s potvorjenim izvornim naslovom večjemu številu strežnikov. Ti odgovorijo na podtaknjeni naslov in tako žrtev zasujejo z odgovori. Napad je učinkovit, če so odgovori zadosti večji od vprašanja (pride do zadostnega “ojačanja”) in če v napadu sodeluje zadostno število strežnikov. V napadih se izrabljajo legitimne storitve, ki uporabljajo protokol UDP. Najbolj pogosto se izrablja storitev DNS (oglejte si opis teh napadov v prispevku “Vrnitev odpisanih“).

NTP protokol je namenjen sinhronizaciji računalniških ur preko interneta. Uporablja UDP protokol in komunikacijska vrata 123. NTP strežniki lahko podpirajo tudi poizvedbo ‘monlist‘, ki vrne poročilo o IP naslovih zadnjih poizvedb (do 600 zapisov). To pomeni zadostno ojačitev, da se lahko izrablja za napade onemogočanja. Ti so se pričeli decembra 2013.

Rešitev

Če upravljate z NTP strežnikom, preverite, ali se lahko izrablja v napadih z ukazom:

ntpdc -n -c monlist strežnik

Strežnik nadgradite na različico 4.2.7. Če nadgradnja ni mogoča, v konfiguracijo dodajte določilo ‘noquery‘, ki onemogoči ntpdc in ntpq poizvedbe, pri čemer sama storitev ni motena. Primer konfiguracije ntpd na Linux/Unix sistemih:

# omejitve za vse poizvedbe
restrict -4 default nomodify nopeer noquery notrap
restrict -6 default nomodify nopeer noquery notrap
# dovolimo poizvedbe lokalno
restrict 127.0.0.1
restrict ::1
# strežniki, s katerimi se sinhroniziramo
server ntp1.arnes.si
server 193.2.4.6

Za več informacij glede namestitev na drugih operacijskih sistemih si oglejte Team Cymru Secure NTP Template dokument.

Preberite tudi

SI-CERT 2026-06 / Kritične ranljivosti v Citrix NetScaler ADC in Gateway

Kritične ranljivosti CVE-2026-88771 in CVE-2026-88772 v napravah Citrix NetScaler ADC in NetScaler Gateway lahko neavtenticiranemu napadalcu omogočijo oddaljeno izvajanje poljubne kode. Ranljivosti se že aktivno izkoriščata, zato je priporočljiva takojšnja nadgradnja prizadetih naprav.
Več

SI-CERT 2026-05 / Kritična ranljivost v MikroTik RouterOS – MikroTrick

Veriga kritičnih ranljivosti v RouterOS omogoča popolno kompromitacijo MikroTik naprav, ki imajo dostopno SSH storitev. Ranljivosti se že izkorišča v napadih, zato priporočamo takojšnjo namestitev popravkov.
Več

SI-CERT 2026-04 / Kritična ranljivost v WordPress jedru – WP2Shell

Kritična veriga ranljivosti CVE-2026-63030 in CVE-2026-60137 v jedru sistema WordPress lahko napadalcu brez prijave omogoči popoln prevzem spletnega mesta.
Več