DNS-serveri BIND 9.11.18, 9.16.2 ja 9.17.1 uuendus

Avaldatud korrektsioonivärskendused DNS-serveri BIND stabiilsetele harudele 9.11.18 ja 9.16.2, samuti hetkel arenduses oleva katseharu 9.17.1 jaoks. Uutes väljaannetes eemaldatud turvaprobleem, mis on seotud kaitse efektiivsuse puudumisega ründetegevuste vastu „DNS rebinding“ töö ajal DNS-serveri päringute edastamise režiimis (seadete jaotisel „forwarders“). Lisaks on tehtud tööd DNSSEC-i digitaalsete allkirjade mälus säilitamise statistika suuruse vähendamiseks — jälgitavate võtmete arv on igas tsoonis vähendatud neljani, mis on piisav 99% juhtudest.

Tehnika „DNS rebinding“ võimaldab kasutajal avada teatud lehe brauseris, et luua WebSocket-ühendus sisevõrgu teenusega, mis ei ole avalikult kergesti ligipääsetav. Brauserites rakendatud kaitse ületamiseks, mis takistab domeeni piiridest väljapoole minekut (cross-origin), kasutatakse DNS-i külgneva hosti nime muutmise tehnikat. Ründaja DNS-serveris on seadistatud, et see vaheldumisi tagastaks kahte IP-aadressi: esimese päringu korral tagastatakse lehe reaalse serveri IP, ning järgmiste päringute korral tagastatakse seadme sisemine aadress (näiteks 192.168.10.1).

Esimene vastuse eluaeg (TTL) seadistatakse minimaalne väärtus, seetõttu määrab brauser lehe avamisel ründava serveri reaalse IP-aadressi ja laadib lehe sisu. Lehel käivitatakse JavaScripti kood, mis ootab TTL-i aegumist ja saadab teise päringu, mis määrab nüüd hostiks 192.168.10.1. See võimaldab JavaScriptil pöörduda teenuse poole kohaliku võrgu sees, ümbersõites cross-origin piirangud. Kaitse Selliste rünnakute kaitse BIND-is põhineb sellel, et tagasipööravad välised serverid blokeerivad praeguse kohaliku võrgu IP-aadresside või CNAME aliaside tagastamise kohalike domeenide jaoks, kasutades deny-answer-addresses ja deny-answer-aliases seadeid.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster