image

Onderzoek: 541.000 ldap-servers publiek toegankelijk

woensdag 9 november 2016, 13:38 door Redactie, 8 reacties

Onderzoekers hebben op internet 541.000 publiek toegankelijke ldap-servers gevonden die aanvallers kunnen gebruiken voor het versterken van ddos-aanvallen. Het lightweight directory access protocol (ldap) is één van de meestgebruikte protocollen voor het benaderen van gebruikersnamen en wachtwoordgegevens in databases zoals Active Directory.

Open ldap-servers kunnen internetcriminelen echter helpen met het versterken van hun ddos-aanvallen. In dit geval sturen de aanvallers een eenvoudig verzoek naar servers met een connectionless ldap-service (cldap). Het adres waarvan het verzoek afkomstig is, is gespooft. De aanvallers geven in dit geval het adres van de aan te vallen website of internetdienst op. De cldap-service reageert op het verzoek en stuurt ongewenst netwerkverkeer naar het gespoofte adres terug. Op deze manier kan het aanvalsverkeer met een factor 58 worden versterkt, aldus beveiligingsbedrijf Rapid7.

Onlangs besloot de Shadow Server Foundation een scan naar dit soort open ldap-servers uit te voeren, zodat de verantwoordelijke organisaties kunnen worden gewaarschuwd. In veel gevallen is het namelijk niet de bedoeling dat de ldap-servers op deze manier toegankelijk zijn. Rapid7 heeft echter ook onderzoek naar open ldap-servers uitgevoerd. Dat leverde in totaal 514.000 servers op. Daarnaast blijkt dat niet alleen Microsoft Active Directory Controllers en Lightweight Directory Services cldap gebruiken, maar ook andere diensten, zoals Novel LDAP Agent for eDirectory. Het aandeel van deze diensten is echter verwaarloosbaar.

Vervolgens keken de onderzoekers of cldap inderdaad kan worden gebruikt om ddos-verkeer te sterken. Eerder waarschuwde beveiligingsbedrijf Corero dat hierdoor het aanvalsverkeer met een factor 55 kan toenemen. Onderzoekers van Rapid7 bevestigen dit, aangezien zij het aanvalsverkeer met een factor 58 zagen toenemen. Volgens de onderzoekers laten deze voorlopige bevindingen zien dat ldap vrij gewoon op internet is en het mogelijk is om de software te achterhalen die deze dienst aanbiedt. Ook blijkt dat cldap inderdaad voor het versterken van ddos-aanvallen is te gebruiken als een groot aantal ldap-servers via het internet toegankelijk blijft.

Image

Reacties (8)
09-11-2016, 16:14 door Anoniem
Novell? Is dat überhaupt nog levend? Wat een draak des tijds om te installeren; dos boot daarna een 3.11 aanvoelende GUI installatie runnen.
09-11-2016, 18:02 door karma4
En waarom staan die LDAP servers open naar Internet?
Welke services bedienen ze. Gewoonlijk zijn dat services zoals een os. Daarmee is er geen reden om ze buiten open te zetten.
09-11-2016, 18:13 door Anoniem
"het aanvalsverkeer met een factor 58 worden versterkt"
Lekker bezig..
09-11-2016, 19:18 door Anoniem
In dit geval sturen de aanvallers een eenvoudig verzoek naar servers met een connectionless ldap-service (cldap). Het adres waarvan het verzoek afkomstig is, is gespooft.

In dat geval moet hun ISP dat filteren, en als die dat niet doet dan moet die afgekoppeld worden.
Er is geen reden om verkeer met gespoofed source adres te forwarden. Geen enkele reden.
09-11-2016, 20:33 door [Account Verwijderd]
Door Anoniem: Novell? Is dat überhaupt nog levend? Wat een draak des tijds om te installeren; dos boot daarna een 3.11 aanvoelende GUI installatie runnen.

Novell Edir != Netware OS.

Identity Manager (IDM) is een van de krachtigste edirs die er bestaat.
10-11-2016, 09:46 door Anoniem
De vraag is inderdaad waarom je LDAP naar de buitenwereld open wilt hebben staan, zeker als het om Active Directory gaat. Authenticatie met een Windows AD van buitenaf gaat toch veel veiliger/makkelijker via Federation Services. Geen directe LDAP, maar gewoon over https.
10-11-2016, 13:42 door Anoniem
Door NedFox:
Door Anoniem: Novell? Is dat überhaupt nog levend? Wat een draak des tijds om te installeren; dos boot daarna een 3.11 aanvoelende GUI installatie runnen.

Novell Edir != Netware OS.

Identity Manager (IDM) is een van de krachtigste edirs die er bestaat.

Ik heb het ook over Novell Edirectory, Netware was daarvoor.
Citrix leek daarna (oude versies) ook een beetje op.

Gelukkig hebben we nu SaaS oplossingen
14-11-2016, 07:02 door karma4
Door Anoniem: ....
Gelukkig hebben we nu SaaS oplossingen
En de externe leverancier bepaalt jouw data secùrity beleid en is aansprakelijk voor schade als jouw data lekt. Laat ik hopen dat zoiets goed nagelopen is (due dilligence) en niet alleen maar gedaan is omdat je er dan zelf van af bent.
De Phillips datalek verhaal gezien?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.