DNS-serveri BIND 9.11.18, 9.16.2 ja 9.17.1 vÀrskendus

Avaldatud DNS-serveri BIND stabiilsete harude versioonide 9.11.18 ja 9.16.2 ning arenduses oleva eksperimenteeriva haru 9.17.1 parandusuuendused. Uutes vĂ€ljaannetes on kĂ”rvaldatud turvaprobleem, mis on seotud rĂŒndetegevuste kaitse ebaefektiivsusega «DNS rebinding» töötades DNS-serveri edastusreĆŸiimis (seadete plokk «forwarders»). Lisaks on töö kĂ€inud ka DNSSEC-i digitaalsete allkirjade mĂ€lus hoitava statistika suuruse vĂ€hendamise nimel — jĂ€lgitavate vĂ”tmete arv on igas tsoonis vĂ€hendatud neljani, mis piisab 99% juhtudest.

DNS rebinding tehnika vĂ”imaldab kasutajal avada teatud veebilehe brauseris, luues WebSocket-ĂŒhenduse sisemistele vĂ”rgu teenustele, mis ei ole interneti kaudu otseselt saadaval. Brauserites rakendatava domeeniĂŒlese (cross-origin) kaitse ĂŒletamiseks kasutatakse DNS-is hostinime muutmist. RĂŒndaja DNS-serveril konfigureeritakse kahte IP-aadressi vaheldumisi andmine: esimese pĂ€ringu jaoks antakse tĂ”eline serveri IP-aadress koos lehega, ja jĂ€rgnevate pĂ€ringute puhul tagastatakse seadme sisemine aadress (nt 192.168.10.1).

Esimese vastuse eluaeg (TTL) seadistatakse miinimumvÀÀrtusesse, seetĂ”ttu mÀÀrab brauser lehe avamisel rĂŒndaja tĂ”elise IP-aadresse ja laadib lehe sisu. Lehe peal kĂ€ivitatakse JavaScripti kood, mis ootab TTL’i lĂ”ppemist ja saadab teise pĂ€ringu, mis nĂŒĂŒd mÀÀrab hosti kui 192.168.10.1. See vĂ”imaldab JavaScript’il pÀÀseda ligi sisemises vĂ”rgus olevale teenusele, ĂŒletades domeeniĂŒlese ehk cross-origin piiri. Kaitse BIND-is sarnaste rĂŒnnete tĂ”kestamine pĂ”hineb vĂ€liste serverite IP-aadresside vĂ”i lokaalsete domeenide CNAME aliaside tagastamise blokeerimisel, kasutades deny-answer-addresses ja deny-answer-aliases seadeid.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster