NTP-подсистема Junos OS позволяет выполнить код и вызвать отказ в обслуживании

Juniper Networks

В операционных системах Junos OS и Junos OS Evolved обнаружили набор уязвимостей в реализации сетевого протокола времени NTP. Проблемы затрагивают устройства Juniper Networks, на которых включена синхронизация времени, и позволяют атакующему в ряде случаев выполнить произвольный код, повысить привилегии или вызвать удалённый отказ в обслуживании. Juniper Networks обновила бюллетень безопасности JSA11171, добавив в него сведения о дополнительных уязвимостях и пересмотрев уровень риска.

Детали уязвимостей

Речь идёт о множестве дефектов, связанных с компонентами NTP, которые использовались в Junos OS и Junos OS Evolved. Некоторые из них были выявлены ещё в ходе внешних исследований безопасности несколько лет назад, однако в продуктах Juniper сохранялись до определённых версий. Компания не сообщает о случаях реальной эксплуатации, но уязвимости имеют публично известные описания и частично относятся к классу тех, что уже использовались злоумышленниками в интернете. Например, проблема, связанная с функцией monlist, позволяла применять NTP-сервер для усиления трафика при DDoS-атаках. Другая уязвимость, связанная с механизмом контроля режима mode 6, давала возможность удалённо устанавливать или снимать ловушки, что иногда применяется для наблюдения за трафиком.

Среди наиболее серьёзных последствий - выполнение произвольного кода через переполнение буфера в функциях управления. В описании одного из таких дефектов фигурирует оценка 8.8 балла по шкале CVSS, что соответствует высокому уровню опасности. Однако для успешной атаки нарушителю нужно обладать учётными данными с правами аутентифицированного пользователя. Некоторые другие проблемы, такие как ошибка проверки метки времени источника в NTP, позволяют удалённому анонимному злоумышленнику добиться отказа в обслуживании, сбрасывая ожидаемую метку времени и заставляя устройство отклонять легитимные ответы от NTP-серверов.

Поражает охват затронутых версий. Juniper указывает, что уязвимости присутствуют в Junos OS начиная с версии 12.3 и заканчивая 19.2, включая ветки для серий EX и SRX. Отдельно перечислены релизы Junos OS Evolved: все версии до 20.1R1-EVO. Столь широкий список означает, что проблемы накапливались в кодовой базе годами, а их устранение потребовало переработки используемых сторонних библиотек NTP. Администраторам, использующим устаревшие, но поддерживаемые ветки, необходимо обновить систему до указанных в бюллетене версий: среди них 12.3R12-S15, 15.1R7-S6, 17.4R2-S7, 18.4R2-S1, 19.2R2 и последующие. Для Junos OS Evolved исправление включено в версию 20.1R1-EVO и все более новые релизы.

Простого обновления системы, однако, может оказаться недостаточно. Juniper предупреждает, что после установки новой версии необходимо также применить меры, рекомендованные в других бюллетенях безопасности - JSA10613, JSA10663, JSA10898, JSA10711 и JSA10776. Кроме того, компания советует ограничить возможность обращения к NTP-демону со стороны других узлов. В частности, администраторам предлагается настроить NTP на отказ от обработки запросов от локального хоста и не использовать управляющие команды ntpq и ntpdc без необходимости. Это связано с тем, что часть уязвимостей может быть закрыта только сочетанием обновления и ограничивающих настроек.

Для защиты от конкретных типов атак, в том числе от применения NTP-сервера в качестве усилителя DDoS, рекомендуется использовать межсетевые фильтры, блокирующие пакеты NTP mode 6. Эта мера уменьшит поверхность атаки на устройства, которые ещё не обновлены. Также стоит проверить, не разрешён ли доступ к NTP-серверу с внешних интерфейсов. Если NTP не используется, полностью отключите соответствующий сервис, чтобы исключить риск.

Компания Juniper Networks пока не зафиксировала активных атак с использованием этих уязвимостей. Тем не менее тот факт, что в бюллетень со временем добавлялись новые CVE, а уровень опасности был пересмотрен в сторону повышения, говорит о продолжающемся анализе проблемы. Уязвимости в NTP имеют долгую историю практического применения: этот протокол десятилетиями остаётся целью злоумышленников из-за своей распространённости и не всегда достаточной защищённости. Организациям, использующим маршрутизаторы и межсетевые экраны Juniper, важно учитывать, что протокол синхронизации времени является частью критической сетевой инфраструктуры и нуждается в регулярном обновлении не меньше, чем другие сетевые службы.

Администраторам стоит свериться с бюллетенем JSA11171 и определить, попадает ли используемая версия Junos OS или Junos OS Evolved в зону поражения. Особое внимание нужно уделить старым веткам, которые уже не получают очередных функциональных обновлений, но всё ещё поддерживаются на уровне исправлений безопасности. В тех случаях, когда немедленное обновление невозможно из-за требований к доступности сети, временной мерой могут служить фильтрация трафика и ограничение доступа к NTP-портам. Главное - не откладывать решение надолго: учитывая высокий балл CVSS у части уязвимостей и наличие готовых эксплойтов для базовых версий NTP, промедление повышает риск компрометации устройств Juniper в корпоративных сетях.

Ссылки

Комментарии: 0