Actualización del servidor DNS BIND 9.11.18, 9.16.2 y 9.17.1

Publicado actualizaciones correctivas de las ramas estables del servidor DNS BIND 9.11.18 y 9.16.2, así como de la rama experimental en desarrollo 9.17.1. En las nuevas versiones se solucionó un problema de seguridad relacionado con la ineficacia de la protección contra ataques «DNS rebinding» al operar en modo servidor DNS que reenvía consultas (bloque «forwarders» en la configuración). Además, se ha trabajado en reducir el tamaño de la estadística de firmas digitales almacenadas en memoria para DNSSEC: el número de claves rastreadas se ha reducido a 4 para cada zona, lo que es suficiente en el 99% de los casos.

La técnica de «DNS rebinding» permite, al abrir un usuario una página específica en su navegador, establecer una conexión WebSocket a un servicio de red en la red interna, inaccesible para el acceso directo desde internet. Para eludir la protección del navegador contra salir del ámbito del dominio actual (cross-origin), se utiliza un cambio de nombre de host en DNS. El servidor DNS del atacante está configurado para devolver de forma alterna dos direcciones IP: en la primera solicitud se devuelve la IP real del servidor con la página, y en las solicitudes siguientes se devuelve la dirección interna del dispositivo (por ejemplo, 192.168.10.1).

El tiempo de vida (TTL) para la primera respuesta se establece en el valor mínimo, por lo que al abrir la página, el navegador determina la IP real del servidor del atacante y carga el contenido de la página. En la página se ejecuta un código JavaScript que espera a que expire el TTL y envía una segunda solicitud, que ahora determina el host como 192.168.10.1. Esto permite que desde JavaScript se acceda al servicio dentro de la red local, eludiendo la restricción cross-origin. Protección contra tales ataques en BIND se basa en bloquear el retorno por parte de servidores externos de direcciones IP de la red interna actual o alias CNAME para dominios locales mediante la configuración deny-answer-addresses y deny-answer-aliases.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster