#off-path-attack

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Tamir Shahar, Amit Klein

该论文挑战了一个长期存在的安全假设:由于 TCP 初始序列号(ISN)随机化与 UDP 源端口随机化等内建机制,针对 TCP 及 DNS(基于 UDP)客户端-服务器连接的"路径外"(off-path)攻击在现代网络中已被认为不切实际。作者提出并验证了一种新的协作式威胁模型:在客户端运行的、无特权(unprivileged)的恶意应用程序,尽管无法直接嗅探流量(实际上是 off-path),但若与一个远程 off-path 攻击者配合,二者可以通过"本地 + 远程"的信息拼接,推断出原本应当保密的连接状态,包括 TCP 序列号以及 DNS stub resolver 所用连接的 UDP 源端口。其技术路径并非利用内存破坏漏洞,而是滥用合法的标准接口与系统特性:通过 bind() 等标准 socket API 调用、IP options 协议机制、以及操作系统提供的 cBPF(经典 Berkeley 包过滤器)与 procfs 等能力,对目标连接的 TCP 初始序列号与 UDP 源端口进行推断;其中特别利用了主流操作系统 ISN 生成算法的某些可预测性质。在实证层面,作者在 Linux、Android、Windows、macOS 与 iOS 上演示了 TCP 连接劫持,并在 Windows、Android 以及 Linux 上流行的 systemd-resolved DNS stub resolver 上演示了 DNS 缓存投毒;评估覆盖多种操作系统与贴近真实的部署环境,包括位于"保持源端口映射"的 NAT 集成路由器之后的网络场景。作者已向 Microsoft、Apple、Linux 与 Google 披露相关技术,并促成多个补丁的发布。该工作把"本地低权限应用"从单纯的端点风险提升为可放大远程网络攻击的关键一环。

💡 推荐理由: 它推翻了"off-path 攻击已不可行"的共识:一个无特权的本地应用与远程攻击者协作即可劫持 TCP 连接、投毒 DNS 缓存,波及 Linux/Android/Windows/macOS/iOS 及 systemd-resolved。终端侧恶意软件可因此获得远超其权限的网络影响,蓝队必须重新评估客户端应用权限模型与补丁状态。

🎯 建议动作: 纳入内部评估

排序因子: 有可用补丁/修复方案 (+3) | 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Xuewei Feng, Yuxiang Yang, Qi Li 0002, Xingxiang Zhan, Kun Sun 0001, Ziqiang Wang, Ao Wang, Ganqiu Du, Ke Xu 0002

本文对针对 NAT(网络地址转换)网络的远程拒绝服务(DoS)攻击进行了系统的实证研究,简称 ReDAN(Remote DoS Attacks targeting NAT)。研究核心发现是:位于互联网上的外部攻击者,即使不在目标 NAT 网络内部,也能够远程识别 NAT 设备,并进一步切断由该 NAT 设备发起的、指向外部服务器的 TCP 连接。攻击分为两个阶段:第一阶段,作者利用 NAT 规范中路径 MTU 发现(PMTUD)机制的缺陷,形成一种基础侧信道,使攻击者能够区分某个公网 IPv4 地址背后是一台 NAT 设备还是一个普通 IP 主机,从而定位目标 NAT 设备;第二阶段,攻击者向已识别的 NAT 设备发动远程 DoS 攻击,通过发送精心构造的数据包,欺骗 NAT 设备删除正常的 TCP 连接映射,导致 NAT 内部客户端无法访问外部 TCP 服务。作者指出,尽管近期一些 NAT 实现加入了数据包合法性校验等保护措施以防止恶意操纵映射,但实测表明这些防护在真实世界中并未广泛部署。实验覆盖了 8 种路由器固件和来自 14 个厂商的 30 款商业 NAT 设备,结果发现其中 6 种固件和 29 款设备存在可被离线(off-path)删除 TCP 映射的漏洞;而对真实世界网络的测量更加触目惊心:在 180 个被测 NAT 网络中,有 166 个(超过 92%)容易受到此类攻击,这些网络包括 90 个 4G LTE/5G 网络、60 个公共 Wi-Fi 网络和 30 个云 VPS 网络。作者已向受影响厂商负责任地披露了漏洞,并获得了大量确认。最后,文章还提出了针对此类 DoS 攻击的防御对策。该研究揭示了 NAT 设备在协议实现和实际部署中的系统性安全短板,对 NAT 设备厂商、网络管理员和安全研究人员具有重要参考价值。

💡 推荐理由: 该研究揭示 NAT 设备普遍存在的远程 DoS 漏洞,影响超过 92% 的实测真实网络(含 LTE/5G、公共 Wi-Fi、云 VPS),可被外部攻击者远程切断 TCP 连接,直接影响关键业务可用性,值得 SOC/蓝队关注。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)