Korrigierende Updates fĂŒr die stabilen Zweige des DNS-Servers BIND 9.11.18 und 9.16.2 sowie fĂŒr den sich in der Entwicklung befindlichen experimentellen Zweig 9.17.1. In den neuen Versionen ein Sicherheitsproblem, das mit der Unwirksamkeit des Schutzes gegen Angriffe "" im Modus des anfragenden DNS-Servers (Block "forwarders" in den Einstellungen) verbunden ist. DarĂŒber hinaus wurde die GröĂe der im Speicher gespeicherten Statistik der digitalen Signaturen fĂŒr DNSSEC verringert â die Anzahl der ĂŒberwachten SchlĂŒssel wurde auf 4 fĂŒr jede Zone reduziert, was in 99 % der FĂ€lle ausreichend ist.
Die Technik "DNS Rebinding" ermöglicht es dem Benutzer, beim Ăffnen einer bestimmten Seite im Browser eine WebSocket-Verbindung zu einem Netzwerkdienst im internen Netzwerk herzustellen, der ĂŒber das Internet nicht direkt zugĂ€nglich ist. Um den im Browser angewandten Schutz vor dem Ăberschreiten des aktuellen DomĂ€nenbereichs (Cross-Origin) zu umgehen, wird der Hostname im DNS gewechselt. Der Angreifer konfiguriert den DNS-Server so, dass abwechselnd zwei IP-Adressen ausgegeben werden: Bei der ersten Anfrage wird die tatsĂ€chliche IP des Servers mit der Seite zurĂŒckgegeben, und bei den folgenden Anfragen wird die interne Adresse des GerĂ€ts (z.B. 192.168.10.1) zurĂŒckgegeben.
Die Lebensdauer (TTL) fĂŒr die erste Antwort wird auf den minimalen Wert gesetzt, sodass der Browser beim Ăffnen der Seite die tatsĂ€chliche IP des angreifenden Servers ermittelt und den Inhalt der Seite lĂ€dt. Auf der Seite wird ein JavaScript-Code gestartet, der auf das Ende der TTL wartet und eine zweite Anfrage sendet, die jetzt den Host als 192.168.10.1 definiert. Dies ermöglicht es, von JavaScript aus auf den Dienst im lokalen Netzwerk zuzugreifen und damit die Cross-Origin-BeschrĂ€nkung zu umgehen. Der Schutz vor solchen Angriffen in BIND basiert auf der Blockierung der RĂŒckgabe externer IP-Adressen der aktuellen internen Netzwerke oder CNAME-Aliasnamen fĂŒr lokale Domains durch die Einstellungen deny-answer-addresses und deny-answer-aliases.
Quelle: opennet.ru
