Los especialistas de los laboratorios de investigación JSOF han informado sobre siete nuevas vulnerabilidades en el servidor DNS/DHCP dnsmasq. Este servidor es muy popular y se utiliza por defecto en muchas distribuciones de Linux, así como en equipos de red de Cisco, Ubiquiti y otros. Las vulnerabilidades de Dnspooq incluyen envenenamiento de caché DNS, así como ejecución remota de código. Las vulnerabilidades han sido corregidas en dnsmasq 2.83.
En 2008, el reconocido investigador de seguridad Dan Kaminsky descubrió y reveló una falla fundamental en el mecanismo DNS de Internet. Kaminsky demostró que los atacantes podían suplantar direcciones dominios y robar datos. Desde entonces, esto se ha conocido como el 'Ataque de Kaminsky'.
El DNS se ha considerado un protocolo inseguro durante décadas, aunque se supone que garantiza un cierto nivel de integridad. Por esta razón, todavía se confía mucho en él. Al mismo tiempo, se han desarrollado mecanismos para aumentar la seguridad del protocolo DNS original. Estos mecanismos incluyen HTTPS, HSTS, DNSSEC y otras iniciativas. Sin embargo, incluso con todos estos mecanismos, el secuestro de DNS sigue siendo un ataque peligroso en 2021. La mayor parte de Internet aún depende del DNS de la misma manera que en 2008 y es susceptible a ataques del mismo tipo.
Vulnerabilidades de envenenamiento de caché DNSpooq:
CVE-2020-25686, CVE-2020-25684, CVE-2020-25685. Estas vulnerabilidades son similares a los ataques SAD DNS, de los cuales se informó recientemente por investigadores de la Universidad de California y la Universidad de Tsinghua. Las vulnerabilidades SAD DNS y DNSpooq también pueden combinarse para facilitar aún más los ataques. También se han informado sobre ataques adicionales con consecuencias inciertas gracias a esfuerzos conjuntos de universidades (Poison Over Troubled Forwarders, entre otros).
Las vulnerabilidades funcionan reduciendo la entropía. Debido al uso de un hash débil para identificar solicitudes DNS y la coincidencia inexacta de solicitudes con respuestas, la entropía puede reducirse significativamente y solo se necesita adivinar aproximadamente 19 bits, lo que hace posible el envenenamiento de la caché. La forma en que dnsmasq maneja los registros CNAME permite falsificar la cadena de registros CNAME y efectivamente envenenar hasta 9 registros DNS de manera simultánea.
Vulnerabilidades de desbordamiento de búfer: CVE-2020-25687, CVE-2020-25683, CVE-2020-25682, CVE-2020-25681. Las 4 vulnerabilidades mencionadas están presentes en el código de implementación de DNSSEC y se manifiestan solo cuando se habilita la verificación a través de DNSSEC en la configuración.
Fuente: linux.org.ru
