DNS-serveri BIND stabiilsete harude versioonide 9.11.18 ja 9.16.2 ning arenduses oleva eksperimenteeriva haru 9.17.1 parandusuuendused. Uutes vĂ€ljaannetes turvaprobleem, mis on seotud rĂŒndetegevuste kaitse ebaefektiivsusega «» töötades DNS-serveri edastusreĆŸiimis (seadete plokk «forwarders»). Lisaks on töö kĂ€inud ka DNSSEC-i digitaalsete allkirjade mĂ€lus hoitava statistika suuruse vĂ€hendamise nimel â jĂ€lgitavate vĂ”tmete arv on igas tsoonis vĂ€hendatud neljani, mis piisab 99% juhtudest.
DNS rebinding tehnika vĂ”imaldab kasutajal avada teatud veebilehe brauseris, luues WebSocket-ĂŒhenduse sisemistele vĂ”rgu teenustele, mis ei ole interneti kaudu otseselt saadaval. Brauserites rakendatava domeeniĂŒlese (cross-origin) kaitse ĂŒletamiseks kasutatakse DNS-is hostinime muutmist. RĂŒndaja DNS-serveril konfigureeritakse kahte IP-aadressi vaheldumisi andmine: esimese pĂ€ringu jaoks antakse tĂ”eline serveri IP-aadress koos lehega, ja jĂ€rgnevate pĂ€ringute puhul tagastatakse seadme sisemine aadress (nt 192.168.10.1).
Esimese vastuse eluaeg (TTL) seadistatakse miinimumvÀÀrtusesse, seetĂ”ttu mÀÀrab brauser lehe avamisel rĂŒndaja tĂ”elise IP-aadresse ja laadib lehe sisu. Lehe peal kĂ€ivitatakse JavaScripti kood, mis ootab TTLâi lĂ”ppemist ja saadab teise pĂ€ringu, mis nĂŒĂŒd mÀÀrab hosti kui 192.168.10.1. See vĂ”imaldab JavaScriptâil pÀÀseda ligi sisemises vĂ”rgus olevale teenusele, ĂŒletades domeeniĂŒlese ehk cross-origin piiri. BIND-is sarnaste rĂŒnnete tĂ”kestamine pĂ”hineb vĂ€liste serverite IP-aadresside vĂ”i lokaalsete domeenide CNAME aliaside tagastamise blokeerimisel, kasutades deny-answer-addresses ja deny-answer-aliases seadeid.
Allikas: opennet.ru
