Cloudflare DDOS korumaları Cloudflare kullanılarak ironik bir şekilde baypas

2 yıl önce

Cloudflare'nin güvenlik duvarı ve DDOS önleme, kiracılık güvenlik kontrollerindeki mantık kusurlarından yararlanan belirli bir saldırı süreciyle atlanabilir.

Bu bypass, Cloudflare'nin müşterilerini ağır bir yük altına sokabilir ve internet firmasının koruma sistemlerini daha az etkili hale getirebilir.

Daha da kötüsü, saldırı için tek gereksinim, bilgisayar korsanlarının saldırının bir parçası olarak kullanılan ücretsiz bir Cloudflare hesabı oluşturmasıdır.

Ancak, saldırganların bu kusurları kötüye kullanmak için hedeflenen bir web sunucusunun IP adresini bilmesi gerektiği belirtilmelidir.

Sertifikanın araştırmacısı Stefan Proksch, sorunun kaynağının Cloudflare'nin tüm kiracıların bağlantılarını kabul eden ortak altyapıyı kullanma stratejisi olduğunu keşfetti.

Özellikle, analist sistemde Cloudflare'nin "kimlik doğrulamalı kökenli çekimleri" ve "LeterList Cloudflare IP adreslerini" etkileyen iki güvenlik açığı tespit etti.

Kimlik Doğrulamalı Origin Pulls, bir Saldırgan'dan değil, bir Origin sunucusuna gönderilen HTTP (S) taleplerinin CloudFlare'den gelmesini sağlamak için CloudFlare tarafından sağlanan bir güvenlik özelliğidir.

Bu özelliği yapılandırırken, müşteriler bir API kullanarak sertifikalarını yükleyebilir veya varsayılan ve en kolay yöntem olan Cloudflare aracılığıyla bir tane oluşturabilir.

Cloudflare yapılandırıldıktan sonra, hizmetin ters vekilleri ile müşterinin başlangıç ​​sunucusu arasındaki HTTP (ler) isteğini doğrulamak için SSL/TLS sertifikasını kullanır ve yetkisiz isteklerin web sitesine erişmesini önler.

Bununla birlikte, Proksch'un açıkladığı gibi, saldırganlar bu korumayı atlayabilir, çünkü Cloudflare kiracıya özgü bir müşteri yerine paylaşılan bir sertifika kullanır ve CloudFlare'den kaynaklanan tüm bağlantıların izin verilmesine neden olur.

Proksch, "Bir saldırgan Cloudflare ile özel bir etki alanı kurabilir ve DNS'yi kurban IP adresine bir kayda atabilir."

"Saldırgan daha sonra kiracılarındaki bu özel alan adı için tüm koruma özelliklerini devre dışı bırakır ve saldırılarını Cloudflare altyapısı aracılığıyla tünel eder."

Diyerek şöyle devam etti: "Bu yaklaşım, saldırganların kurbanın koruma özelliklerini atlamasına izin veriyor."

Bu mantık boşluğundan kaynaklanan sorun, bir Cloudflare hesabına sahip saldırganların kötü amaçlı trafiği diğer Cloudflare müşterilerine yönlendirebilmesi veya saldırılarını şirketin altyapısı aracılığıyla yönlendirebilmeleridir.

Proksch, bu zayıflığı azaltmanın tek yolunun Cloudflare tarafından oluşturulan bir yerine özel sertifikalar kullanmak olduğunu söylüyor.

İkinci sayı, CloudFlare'in IP adres aralığından kaynaklanan trafiğin istemcilerin menşe sunucularına ulaşmasına izin veren bir güvenlik önlemi olan CloudFlare'in LeterList CloudFlare IP adreslerini etkiler.

Yine, bir saldırgan, CloudFlare ile bir etki alanı oluşturarak ve alan adlarının DNS'yi hedef kurbanın sunucusunun IP adresine bir kayıt göstererek mantıktaki bir kusurdan yararlanabilir.

Daha sonra, özel alan adı için tüm koruma özelliklerini kapatır ve kurbanın bakış açısından güvenilir olarak görülecek ve dolayısıyla izin verilecek olan Cloudflare'nin altyapısı boyunca kötü niyetli trafiği yönlendirirler.

Proksch ayrıca, kusurlardan yararlanarak Cloudflare korumalarını atlamanın ne kadar kolay olduğunu göstermek için yapılandırma ayrıntılarıyla bir kavram kanıtı paylaştı.

Sertifika, bu saldırılara karşı aşağıdaki savunma önlemlerini önermektedir:

Mantık kusurlarını keşfeden araştırmacılar Florian Schweitzer ve Stefan Proksch, 16 Mart 2023'te Hackerone aracılığıyla Cloudflare'ye bildirdi, ancak sorun "bilgilendirici" olarak kapatıldı.

BleepingComputer, ek koruma mekanizmaları uygulama veya müşterileri potansiyel olarak riskli konfigürasyonlarla uyarmak için herhangi bir plan olup olmadığını sormak için CloudFlare ile iletişime geçti, ancak henüz duymadık.

GitLab, kullanıcıları kritik boru hattı kusuru için güvenlik güncellemeleri yüklemeye çağırıyor

Yasalaşmamış RCE kusuruna karşı savunmasız binlerce ardıç cihazı

WordPress Taşıma Eklentisi Kalıp veri ihlallerine yol açabilir

Maginotdns saldırıları DNS önbellek zehirlenmesi için zayıf kontrollerden yararlanıyor

Mali GPU Kusurları'nı hedefleyen saldırılarda sömürülen kollar uyarıyor

Kaynak: Bleeping Computer

More Posts