BIND DNS serverının 9.11.18 və 9.16.2 stabil versiyaları, eləcə də inkişaf mərhələsində olan eksperimental 9.17.1 versiyası üçün düzəliş yeniləmələri təqdim edilib. Yeni buraxılışlarda təhlükəsizlik problemi, "" ilə bağlıdır, bu, DNS sorğularını yönləndirmək rejimində (parametrlərdəki "forwarders" bloku) işləyəndə baş verir. Bundan əlavə, DNSSEC üçün saxlanan rəqəmli imzaların statistik məlumatlarının ölçüsünü azaltmaq üzrə işlər görülüb — izlənilən açarların sayı hər zonada 4-ə endirilib ki, bu da 99% hallarda kifayətdir.
"DNS rebinding" texnikası, istifadəçinin müəyyən bir səhifəni brauzerdə açdığı zaman, birbaşa internet vasitəsilə müraciət edilməyən bir daxili şəbəkə xidmətinə WebSocket bağlantısı qurmağa imkan tanıyır. Brauzerlərdəki domen xarici məhdudiyyətlərinin (cross-origin) öhdəsindən gəlmək üçün DNS-də host adını dəyişməkdən istifadə olunur. Hücumçunun DNS serverində iki IP ünvanı ardıcıl olaraq qaytarılır: ilk sorğuya səhifənin real IP ünvanı, ardınca isə daxili cihazın ünvanı (məsələn, 192.168.10.1) qaytarılır.
İlk cavabın vaxtı (TTL) minimum dəyərə təyin olunur, bu səbəbdən səhifə açıldıqda brauzer hücumçunun serverinin real IP ünvanını təyin edir və səhifənin məzmununu yükləyir. Səhifədə JavaScript kodu işə düşür, TTL-nin bitməsini gözləyir və ikinci sorğu göndərir, bu zaman host 192.168.10.1 kimi təyin olunur. Bu, JavaScript-dən daxili şəbəkə xidmətinə müraciət etməyə imkan tanıyır, cross-origin məhdudiyyətini aşır. bu cür hücumlardan BIND proqramında, xarici serverlərin cari daxili şəbəkənin IP ünvanlarını və ya lokal domenlər üçün CNAME aliaslarını qaytarmağı bloklamaq üsulu deny-answer-addresses və deny-answer-aliases parametrləri vasitəsilə həyata keçirilir.
Mənbə: opennet.ru
