Коригиращи актуализации на стабилните версии на DNS-сервера BIND 9.11.18 и 9.16.2, както и на експерименталната версия в разработка 9.17.1. В новите издания проблема с сигурността, свързана с неефективността на защитата от атаки «» при работа в режим на пренасочващи запроси DNS-сървър (блока «forwarders» в настройките). Освен това бе проведена работа по намаляване на размера на паметта, заета от статистиката на цифровите подписи за DNSSEC — броят на проследяваните ключове е намален до 4 за всяка зона, което е достатъчно в 99% от случаите.
Технологията «DNS rebinding» позволява при отваряне на определена страница от потребителя в браузъра да се създаде WebSocket-свързване с мрежовата услуга във вътрешната мрежа, недостъпна за директен достъп от интернет. За да бъде заобиколена защитата от излизане извън обхвата на текущия домейн (cross-origin), се прилага смяна на името на хоста в DNS. На DNS-сървъра на атакуващия се настройва последователно предоставяне на два IP адреса: на първото запитване се предоставя реалният IP адрес на сървъра със страницата, а на последващите запитвания се върща вътрешният адрес на устройството (например, 192.168.10.1).
Времето на живот (TTL) за първия отговор се задава на минималната стойност, така че при отваряне на страницата браузърът определя реалния IP адрес на сървъра на атакуващия и зарежда съдържанието на страницата. На страницата се изпълнява JavaScript код, който изчаква изтичането на TTL и изпраща второ запитване, което сега определя хоста като 192.168.10.1. Това позволява от JavaScript да се свърже към услугата в локалната мрежа, заобикаляйки ограничението cross-origin. защитата от подобни атаки в BIND е основана на блокиране на връщането на външни сървъри на IP адреси на текущата вътрешна мрежа или CNAME-алиаси за локални домейни чрез настройки deny-answer-addresses и deny-answer-aliases.
Източник: opennet.ru
