Недавно обнаруженная уязвимость позволяет злоумышленникам осуществлять RCE-атаки сдо аутентификации в отношении протокола TACACS+, которому 33 года и который используется для аутентификации на сетевом оборудовании.
Terminal Access Controller Access Control System Plus (TACACS+) был разработан Cisco в 1993 году в качестве обновления оригинального протокола TACACS 1984 года.
Она работает на порту 49 и отвечает за аутентификацию, авторизацию и учет на сетевых устройствах. Она проверяет имена пользователей и пароли по отношению к серверу, предоставляет доступ к определенным операциям и регистрирует действия пользователей в системе.
При каждом входе пользователя в систему на устройстве, таком как коммутатор или маршрутизатор, клиентское устройство проверяет у сервера TACACS+ сети, существует ли пользователь и каковы его права доступа.
Сегодня этот протокол встроен практически во все современное сетевое оборудование и используется почти во всех крупных предприятиях, у интернет-провайдеров, в цЦОДах и у поставщиков облачных услуг.
Основываясь на предыдущих исследованиях, австралийская ИБ-компания Elttam сообщает, что обнаружила способ использовать уязвимость TACTACS+ и запускать вредоносный код на серверах TACTACS+ до того, как произойдет какая-либо аутентификация.
Атака может быть осуществлена через интернет или локальную сеть, если у злоумышленника есть прямая связь с центральным сервером TACACS+.
Она включает в себя всего два пакета и взлом слабого шифрования протокола в автономном режиме.
Исследователи утверждают, что они также могут использовать эту уязвимость через промежуточные устройства, например, расположенные на границе сети.
Однако этот вариант менее надежен, поскольку подвержен ошибкам из-за различий в способах поддержки протокола производителями и моделями устройств.
В Elttam полагают, что обнаружить ошибку было сложно, но исправить ее оказалось еще сложнее. Cisco отказалась от этого протокола ещё в конце 90-х, и в настоящее время существуют две основные версии: одна поддерживается компанией Shrubbery Networks, а другая - форком, поддерживаемым Facebook.
Оба проекта не выпускали обновлений более пяти лет, так что Elttam потребовалось почти девять месяцев, чтобы получить хоть какие-то ответы на свои вопросы.
Для версии Shrubbery Networks теперь доступны патчи, но уязвимость CVE еще не присвоена. Форк Facebook давно заархивирован и больше не поддерживается.
Elttam предупреждает, что по меньшей мере две китайские APT-группы Salt Typhoon и Fire Ant за последние два года использовали уязвимость TACTACS+ в операциях, направленных на телекоммуникационные компаний по всему миру.
В обоих случаях APT атаковали серверы TACACS с целью обеспечения постоянного присутствия и горизонтального перемещения, главным образом из-за центральной роли этого протокола в современных сетях.
Post #8648
4.39K