Vulnerabilidades en FreeBSD, IPnet y Nucleus NET, relacionadas con errores en la implementación de la compresión en DNS

Los grupos de investigación de Forescout Research Labs y JSOF Research han publicado los resultados de un estudio conjunto sobre la seguridad de varias implementaciones de un esquema de compresión utilizado para empaquetar nombres repetidos en mensajes DNS, mDNS, DHCP y RA de IPv6 (empaquetado de partes duplicadas de dominios en mensajes que incluyen múltiples nombres). En el transcurso de este trabajo, se identificaron 9 vulnerabilidades, que se resumen bajo el nombre en código NAME:WRECK.

Se han detectado problemas en FreeBSD, así como en los subsistemas de red IPnet, Nucleus NET y NetX, ampliamente utilizados en sistemas operativos en tiempo real como VxWorks, Nucleus y ThreadX, que se emplean en dispositivos de automatización, almacenamiento, equipos médicos, aeronáutica, impresoras y electrónica de consumo. Se estima que al menos 100 millones de dispositivos son vulnerables.

  • Una vulnerabilidad en FreeBSD (CVE-2020-7461) permitía la ejecución de código propio al enviar un paquete DHCP especialmente diseñado por un atacante situado en la misma red local que la víctima, cuyo procesamiento por el cliente DHCP vulnerable provocaba un desbordamiento de búfer. La mitigación de la problemática se daba porque el proceso dhclient, que contenía la vulnerabilidad, se ejecutaba con privilegios reducidos en un entorno aislado de Capsicum, del cual se requería descubrir otra vulnerabilidad para poder salir.

    El problema radica en una verificación incorrecta de los parámetros en el paquete devuelto por el servidor DHCP con la opción 119 de DHCP, que permite transmitir una lista de "domain search" para el resolver. El cálculo incorrecto del tamaño de búfer necesario para albergar los datos desenpaquetados, de nombres de dominioprovocaba la escritura de información controlada por el atacante fuera del búfer asignado. En FreeBSD, la problemática fue corregida en septiembre del año pasado. El problema solo puede ser explotado con acceso a la red local.

  • La vulnerabilidad en la pila de red incrustada IPnet, utilizada en RTOS VxWorks, permite potencialmente ejecutar código del lado del cliente DNS debido a un manejo incorrecto de la compresión de mensajes DNS. Resulta que esta vulnerabilidad fue detectada por primera vez por la empresa Exodus en 2016, pero nunca fue corregida. Una nueva consulta a la empresa Wind River también quedó sin respuesta y los dispositivos con IPnet continúan siendo vulnerables.
  • En la pila TCP/IP Nucleus NET, soportada por Siemens, se han identificado 6 vulnerabilidades, de las cuales dos podrían conducir a la ejecución remota de código y cuatro a la iniciación de un ataque de denegación de servicio. El primer problema crítico está relacionado con un error en la descompresión de mensajes DNS comprimidos, y el segundo con un análisis incorrecto de las etiquetas de los nombres de dominio. Ambos problemas conducen a un desbordamiento de búfer al procesar respuestas DNS específicamente diseñadas.

    Para explotar las vulnerabilidades, un atacante solo necesita enviar una respuesta especialmente diseñada a cualquier solicitud legítima enviada desde un dispositivo vulnerable, por ejemplo, mediante la realización de un ataque MITM e infiltrándose en el tráfico entre el servidor DNS y la víctima. Si el atacante tiene acceso a la red local, puede iniciar un servidor DNS que intente atacar los dispositivos problemáticos mediante el envío de solicitudes mDNS en modo de difusión.

  • La vulnerabilidad en la pila de red NetX (Azure RTOS NetX), desarrollada para ThreadX RTOS y abierta en 2019 tras su adquisición por Microsoft, se limitó a un ataque de denegación de servicio. El problema es causado por un error en el análisis de mensajes DNS comprimidos en la implementación del resolutor.

Entre las pilas de red examinadas, que no presentaron vulnerabilidades relacionadas con la compresión de datos repetitivos en los mensajes DNS, se mencionan los proyectos lwIP, Nut/Net, Zephyr, uC/TCP-IP, FreeRTOS+TCP, OpenThread y FNET. De estos, los dos primeros (Nut/Net y lwIP) no soportan la compresión en los mensajes DNS, mientras que los demás realizan esta operación sin errores. Además, se señala que los mismos investigadores habían encontrado previamente vulnerabilidades similares en las pilas Treck, uIP y PicoTCP.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster