Serviço:
Lightweight Directory Access Protocol (LDAP)
Descrição do serviço:
Protocolo que serve para atualizar e pesquisar diretórios rodando sobre a camada TCP/IP. Ele roda sobre o TCP/IP que permite organizar os recursos de rede de forma hierárquica, como uma árvore de diretório, onde temos primeiramente o diretório raiz, em seguida a rede da empresa, o departamento e por fim o computador do funcionário e os recursos de rede (arquivos, impressoras, etc.) compartilhados por ele. A árvore de diretório pode ser criada de acordo com a necessidade. Por padrão usa a porta 389/TCP.
Vulnerabilidade:
Pode ser utilizado para ataques de negação de serviço, distribuído e com reflexão e amplificação. Exposição de informações sensíveis.
Descrição do ataque:
O ataque é feito direcionando consultas com cabeçalho mal-formado. Além disso, servidores LDAP mal configurados podem permitir acesso a dados de usuários / vazamento de informações.
https://www.security.unicamp.br/blog/24-amplificacao-udp/
Verificação:
- nmap -p 389 --script ldap-rootdse [IP/rede]
- https://vtest.cais.rnp.br/cgi-bin/check_vul.pl
Solução:
Limitar acesso via firewall ou configuração do serviço.
Referências:
https://pt.wikipedia.org/wiki/LDAP
https://www.hardware.com.br/termos/ldap
https://por.small-business-tracker.com/ddos-attacks-abusing-exposed-ldap-servers-rise-981802
Obs:
Existe um serviço CLDAP, variante do LDAP usando UDP, com capacidade de amplificação maior que o LDAP.