服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

2200倍!新的SLP漏洞引发史上最大DoS放大攻击

日期: 来源:FreeBuf收集编辑:Zhuolin

服务定位协议(SLP)被曝高严重性安全漏洞,该漏洞可被用作武器化,对目标发起积性拒绝服务(DoS)攻击。

Bitsight和Curesec的研究人员Pedro Umbelino和Marco Lux在一份与《黑客新闻》分享的报告中说:攻击者利用这个漏洞可以发动大规模的拒绝服务(DoS)放大攻击,系数高达2200倍,有可能成为有史以来最大的放大攻击之一。

据称,该漏洞为CVE-2023-29552(CVSS评分:8.6),影响全球2000多家企业和54000多个通过互联网访问的SLP实体。

这其中包括VMWare ESXi管理程序、柯达打印机、Planex路由器、IBM集成管理模块(IMM)、SMC IPMI等其他665种产品。

易受攻击的SLP实体最多的前十个国家分别是美国、英国、日本、德国、加拿大、法国、意大利、巴西、荷兰和西班牙。


SLP是一个服务发现协议,使计算机和其他设备能够在局域网中找到服务,如打印机、文件服务器和其他网络资源。

攻击者利用受CVE-2023-29552漏洞影响的SLP实体,发起放大攻击,用超大规模虚假流量攻击目标服务器。

要做到这一点,攻击者需要做的就是在UDP 427端口找到一个SLP服务器并注册 ,直到SLP拒绝更多的条目,然后以受害者的IP作为源地址反复对该服务发起请求。

这种攻击可以产生高达2200倍的放大系数,导致大规模的DoS攻击。为了减轻这种威胁,建议用户在直接连接到互联网的系统上禁用SLP,或者过滤UDP和TCP 427端口的流量。

研究人员表示:同样需要注意的是,实施强有力的认证和访问控制,只允许授权用户访问正确的网络资源,并对访问进行密切监控和审计。
网络安全公司Cloudflare在一份公告中说,预计基于SLP的DDoS攻击的普遍性将在未来几周内大幅上升,因为攻击者正在尝试新的DDoS放大载体。

参考链接:
https://thehackernews.com/2023/04/new-slp-vulnerability-could-let.html
精彩推荐






相关阅读

  • 总结的2023年红队作战工具

  • 首先,恭喜你发现了宝藏。这里集成了 2023 全网优秀的开源攻防武器项目,包含: 信息收集工具(自动化利用工具、资产发现工具、目录扫描工具、子域名收集工具、指纹识别工具、端口
  • Windows11渗透工具包分享

  • 系统介绍本环境早提供一个开箱即用的windows透光测试环境;感谢:本文档结构参考优化项目Windows10 Penetration Suite Toolkit within Kali LinuxRelease v2.0-Pre 版本介绍:基
  • 已更新至第九章!二进制系列之Pwn篇

  • 你是否曾在参加CTF比赛时被二进制漏洞难倒?你是否曾在挖掘二进制漏洞时手足无措?现在,《二进制系列之Pwn篇》课程全新上线,入门到进阶带你全方位学习,掌握二进制漏洞挖掘的技能。
  • 赋能企业安全!系统0day安全-二进制漏洞攻防

  • 二进制漏洞是可执行文件(PE、ELF文件等)因编码时考虑不周,造成软件执行了非预期的功能。由于二进制漏洞大都涉及到系统层面,所以危害程度比较高。因此,二进制漏洞的挖掘和分析就
  • 记录一次实战,注入+本地JS绕过拿shell

  • 01 正文1.找注入点2.测试是否有注入:http://xxxxxx/xxxx.php?id=6’ ,没有回显输入:http://xxxxxx/xxxx.php?id=6 and 1=1 有回显,and 1 = 2没有回显,说明存在注入。3. 使用sqlm
  • 数世咨询:攻击面收敛能力指南

  • 前言  继以色列安全初创公司 Axonius作为一家专门从事网络安全资产管理的安全企业夺得2019年RSAC创新沙盒的冠军后,老生常谈的“网络空间测绘”、“资产管理”等概念重新走
  • OWASP API安全 TOP10

  • 伴随企业数字化程度的加深,API成为软件世界数据交互的“通用语言”,其数量迎来爆发式增长。同时,API的广泛应用也为运维可见性、安全性提出了新的挑战。针对API这种“易攻难守
  • “互联网+”开启乌达智慧养老“馨”生活

  •   随着人口老龄化的步伐加快,养老已经成为所有人关心的话题。近年来,乌达区以解决老年人居家养老问题为突破口,建立了智能健康居家养老服务中心,打造“互联网+养老”模式,创建
  • 年轻人扮“老骗子”,戳破专坑老人的行业骗局

  • 本文经授权转载自盒饭财经(ID:daxiongfan)原标题 | 反智商税终于在抖音有流量了作者 | 毕安娣 编辑 | 王靖谁能想到年轻人“整顿”水很深的行业,靠得是角色扮演,扮演的还是老骗子

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四
  • 美国对华2000亿关税清单,到底影响有多大?

  • 1 今天A股大跌,上证最大跌幅超过2%。直接导火索是美国证实计划对华2000亿美元产品加征25%关税。 听起来,2000亿美元数目巨大,我们来算笔账。 2000亿美元,按现在人民币汇率

最新文章

  • 谷歌出“重拳”打击恶意软件传播以及诈骗活动

  • 谷歌表示 2022 年期间,为阻止恶意软件传播以及欺诈团伙使用恶意应用程序感染安卓用户的设备,一共封禁了 17.3 万个开发者账户。值得一的是,谷歌对应用程序的审核也变得更加严谨
  • 2200倍!新的SLP漏洞引发史上最大DoS放大攻击

  • 服务定位协议(SLP)被曝高严重性安全漏洞,该漏洞可被用作武器化,对目标发起积性拒绝服务(DoS)攻击。Bitsight和Curesec的研究人员Pedro Umbelino和Marco Lux在一份与《黑客新闻》分
  • 英特尔CPU曝安全漏洞,攻击者大量窃取数据

  • 据BleepingComputer 4月24日消息,近日在 Arxiv.org 上发表的一篇技术论文揭示了一种针对多代英特尔CPU的攻击手法——利用新的侧信道攻击,让数据通过 EFLAGS 寄存器泄露。这一
  • 刚刚,这里突发4.9级地震

  • 中国地震台网正式测定:05月04日10时15分在四川宜宾市兴文县(北纬28.14度,东经105.12度)发生4.9级地震,震源深度10千米。震中地图来源:中国地震台网