Коригиращи актуализации на стабилните версии на DNS сървъра BIND 9.11.18 и 9.16.2, както и на експерименталната версия в разработка 9.17.1. В новите издания безопасностен проблем, свързан с неефективността на защитата срещу атаки „в режим на пренасочващ DNS сървър (блок „forwarders“ в настройките). Освен това е извършена работа за намаляване на размера на статистиката за цифрови подписи, съхранявана в паметта за DNSSEC — броят на проследяваните ключове е намален до 4 за всяка зона, което е достатъчно в 99% от случаите.
Техниката „DNS rebinding“ позволява при отваряне от потребител на определена страница в браузъра да се установи WebSocket свързване с мрежов сервис във вътрешната мрежа, недостъпен за директно обращение през интернет. За обход на защитата срещу излизане извън домейна (cross-origin), прилагана в браузърите, се използва смяна на името на хоста в DNS. На DNS сървъра на атакуващия се настройва последователно връщане на два IP адреса: на първия запитване се връща реалния IP адрес на сървъра с страницата, а на последващите запитвания се връща вътрешния адрес на устройството (например, 192.168.10.1).
Времето на живот (TTL) за първия отговор се задава на минималната стойност, така че при отварянето на страницата браузърът определя реалния IP адрес на сървъра на атакуващия и зарежда съдържанието на страницата. На страницата се стартира JavaScript код, който чака изтичането на TTL и изпраща второ запитване, което сега определя хоста като 192.168.10.1. Това позволява на JavaScript да се свърже с услугата вътре в локалната мрежа, заобикаляйки ограничението cross-origin. от подобни атаки в BIND е базирана на блокиране на връщането на външни сървъри IP адреси на текущата вътрешна мрежа или CNAME алтернативи за локални домейни чрез настройки deny-answer-addresses и deny-answer-aliases.
Източник: opennet.ru
