Aktualisierung des DNS-Servers BIND 9.11.18, 9.16.2 und 9.17.1

Veröffentlicht Korrigierende Updates fĂŒr die stabilen Zweige des DNS-Servers BIND 9.11.18 und 9.16.2 sowie fĂŒr den sich in der Entwicklung befindlichen experimentellen Zweig 9.17.1. In den neuen Versionen behoben ein Sicherheitsproblem, das mit der Unwirksamkeit des Schutzes gegen Angriffe "DNS rebinding" im Modus des anfragenden DNS-Servers (Block "forwarders" in den Einstellungen) verbunden ist. DarĂŒber hinaus wurde die GrĂ¶ĂŸe der im Speicher gespeicherten Statistik der digitalen Signaturen fĂŒr DNSSEC verringert – die Anzahl der ĂŒberwachten SchlĂŒssel wurde auf 4 fĂŒr jede Zone reduziert, was in 99 % der FĂ€lle ausreichend ist.

Die Technik "DNS Rebinding" ermöglicht es dem Benutzer, beim Öffnen einer bestimmten Seite im Browser eine WebSocket-Verbindung zu einem Netzwerkdienst im internen Netzwerk herzustellen, der ĂŒber das Internet nicht direkt zugĂ€nglich ist. Um den im Browser angewandten Schutz vor dem Überschreiten des aktuellen DomĂ€nenbereichs (Cross-Origin) zu umgehen, wird der Hostname im DNS gewechselt. Der Angreifer konfiguriert den DNS-Server so, dass abwechselnd zwei IP-Adressen ausgegeben werden: Bei der ersten Anfrage wird die tatsĂ€chliche IP des Servers mit der Seite zurĂŒckgegeben, und bei den folgenden Anfragen wird die interne Adresse des GerĂ€ts (z.B. 192.168.10.1) zurĂŒckgegeben.

Die Lebensdauer (TTL) fĂŒr die erste Antwort wird auf den minimalen Wert gesetzt, sodass der Browser beim Öffnen der Seite die tatsĂ€chliche IP des angreifenden Servers ermittelt und den Inhalt der Seite lĂ€dt. Auf der Seite wird ein JavaScript-Code gestartet, der auf das Ende der TTL wartet und eine zweite Anfrage sendet, die jetzt den Host als 192.168.10.1 definiert. Dies ermöglicht es, von JavaScript aus auf den Dienst im lokalen Netzwerk zuzugreifen und damit die Cross-Origin-BeschrĂ€nkung zu umgehen. Schutz Der Schutz vor solchen Angriffen in BIND basiert auf der Blockierung der RĂŒckgabe externer IP-Adressen der aktuellen internen Netzwerke oder CNAME-Aliasnamen fĂŒr lokale Domains durch die Einstellungen deny-answer-addresses und deny-answer-aliases.

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster