دعوت مرگ
دعوت از مرگ (به انگلیسی: INVITE of Death) یک نوع حمله به سیستم صدا روی پروتکل اینترنت (VoIP) است که شامل ارسال یک درخواست SIP INVITE ناهنجار یا بدخواهانه به یک سرور تلفنی است که موجب crash شدن سرور میشود.
مقدمه
ویرایشاز آنجا که برنامه telephony یک برنامه کاربردی و مهم است، این حمله موجب قطع ارتباط کاربرها میشود و مشکلات بیشماری پدیدار میشود. این نوع حملات لزوماً فقط سیستمهای مبتنی بر SIP را تحت تأثیر قرار نمیدهند، بلکه همه اجراهایی که دچار آسیب پذیری میشوند، در حوزه صدا روی پروتکل اینترنت(VoIP) تحت تأثیر قرار خواهند گرفت.
این حمله DOS میتواند به سایر پیامها به جز INVITE منتقل شود. به عنوان مثال در دسامبر ۲۰۰۷، یک گزارش در مورد قابلیت آسیب پذیری در پیام bye bye") bye") با استفاده از یک سرآمد (header) منسوخ به نام "Also" وجود داشت. هر چند ارسال بستههای INVITE محبوبترین روش حمله به سیستمهای telephony است. این نام اشاره به حمله ping of death دارد که موجب مشکلات جدی در ۱۹۹۵ تا ۱۹۹۷ شد.
سرورهای صدا روی پروتکل اینترنت (INVITE of Death)
ویرایشقابلیت آسیب پذیری INVITE of Death در ۱۶ فوریه سال ۲۰۰۹ کشف شد. این آسیب پذیری برای حمله کنندگان امکان قطع سرور را با حمله DOS فراهم میسازد. این حمله با ارسال بستههای ناهنجار از راه دور امکانپذیر است.
یک حمله کننده میتواند با استفاده از بستههای ناهنجار، موجب سرریز(overflow) بافرهای رشتهای شود و تعداد زیادی نشانه (token)را اضافه کند و فیلدهایی را به شیوهای غیرقانونی تغییر دهد. در نتیجه سرور در یک حالت تعریف نشده قرار میگیرد که میتواند منجر به فراخوانی تاخیرهای پردازشی(Processing delay)، دستیابی غیرمجاز و حمله انکار سرویس شود. این مشکل به ویژه در Open SBC نسخه ۱٫۱٫۵-۲۵ در جابجایی فیلد "via" (که از بستههای SIP بهطور بدخواهانه ایجاد شدهاند.) وجود دارد. برای نرمافزار asterisk PBX مبتنی بر متنباز مشاورههای امنیتی وجود دارد که نه تنها مسائل مربوط به سیگنال دهی را پوشش میدهند، بلکه مسائل با سایر پروتکلها را نیز در بر میگیرند. مسائل ممکن است اتصالات SDP نادرست یا سرایندهای منسوخ مانند Also باشند.
یک INVITE of Death به ویژه مسئله اپراتورهایی است که سرورهای خود را بر روی اینترنت عمومی اجرا میکنند. چون SIP امکان کاربرد بستههای UDP را میدهد، برای یک حمله کننده ساده است تا بتواند هر یک از آدرسهای منبع را در اینترنت مورد حمله قرار دهد و درخواست INVITE را از مکانهای غیرقابل ردیابی ارسال کند. با ارسال این نوع درخواستها بهطور متناوب، حمله کنندگان میتوانند بهطور کامل سرویس telephony را مختل کنند. تنها گزینه برای عرضه کننده سرویس، ارتقاء سیستمهای خود است تا حملات نتوانند دیگر به سیستم آنها آسیب برسانند.
تلفنهای VoIP
ویرایشتعداد زیادی از قابلیتهای آسیب پذیری برای تلفنهای VoIP وجود دارد. حمله انکار سرویس (DOS) به تلفنهای VoIP اهمیت کمتری از حمله به دستگاههای مرکزی مانند IP-PBX دارد؛ زیرا معمولاً فقط نقاط پایانی تحت تأثیر قرار میگیرند. هر چند وقتی حملات سیستماتیک روی دهند، کل مجموعه تلفنها غیرقابل دسترس میشوند. بنابراین تلفنهای VoIP باید توجه و دقت مشابه با IP-PBX را دریافت نمایند.
منابع
ویرایشINVITE of Death, http://en.wikipedia.org/w/index.php?title=INVITE_of_Death&oldid=495360560