Tel Avivi ĂŒlikooli ja Herzliya interdistsiplinaarse keskuse teadlaste grupp (Iisrael) uus rĂŒnnakumeetod (), mis vĂ”imaldab kasutada mis tahes DNS-i lahendajaid liikluse tugevdamiseks, tagades kuni 1621-kordse tugevuse pakettide arvu osas (iga saadetud pĂ€ringu kohta lahendajale saab saavutada 1621 pĂ€ringu saatmise sihtmĂ€rgi serverisse) ja kuni 163-kordse tugevuse andmevoos.
Probleem on seotud protokolli tööspetsiifika ning see puudutab kĂ”iki DNS-servereid, mis toetavad rekursiivset pĂ€ringute töötlemist, sealhulgas (CVE-2020-8616), (CVE-2020-12667), (CVE-2020-10995), ja (CVE-2020-12662), samuti avalikud DNS-teenused Google, Cloudflare, Amazon, Quad9, ICANN ja teised ettevĂ”tted. Probleemi lahendamine oli koordineeritud DNS-serverite arendajatega, kes vĂ€ljastasid samal ajal oma toodete haavatavuse kĂ”rvaldamiseks uuendusi. RĂŒnnaku kaitse on rakendatud vĂ€ljaannetes
, , , .
RĂŒnnak pĂ”hineb rĂŒnnakutegija poolt saadetud pĂ€ringutel, mis viitavad suurele hulgale varem mittekohtunud vale NS-kirjadele, millele antakse volitus nime mÀÀramiseks, kuid vastuses ei esitada glue-kirjeid NS-serverite IP-aadresside kohta. NĂ€iteks saadab rĂŒnnakutegija pĂ€ringu nime mÀÀramiseks sd1.attacker.com, kontrollides DNS-serverit, mis vastutab domeeni attacker.com eest. Vastuseks rĂŒnnavale DNS-serverile antud lahendaja pĂ€ringule vĂ€ljastatakse vastus, mis volitab sd1.attacker.com aadressi mÀÀramist sihtmĂ€rgi DNS-serverile, osutades vastuses NS-kirjetele, ilma et oleks detailide esitamist NS-serverite IP-de kohta. Kuna nimetatud NS-serverit pole varem kohatud ja selle IP-aadress ei ole mĂ€rgitud, ĂŒritab lahendaja mÀÀrata NS-serveri IP-aadressi, suunates pĂ€ringu sihtmĂ€rgi domeeni haldava DNS-serveri poole (victim.com).
Probleem on selles, et rĂŒndaja vĂ”ib vastuses edastada tohutu hulga mittetulemuslikke NS-serverite nimesid, mis viitavad mitteolevatele vale alamdomeenidele (fake-1.victim.com, fake-2.victim.com,⊠fake-1000.victim.com). Resolver pĂŒĂŒab saata pĂ€ringu ohvri DNS-serverisse, kuid saab vastuse, et domeeni ei leitud, pĂ€rast mida pĂŒĂŒab mÀÀrata jĂ€rgmise NS-serveri nimekirjast ja nii edasi, kuni on lĂ€binud kĂ”ik rĂŒndaja loetletud NS-kirjed. Seega saadab rĂŒndaja ĂŒhe pĂ€ringu korral resolver tohutu hulga pĂ€ringuid NS-hostide tuvastamiseks. Kuna NS-serverite nimed on juhuslikud ja viitavad mitteolevatele alamdomeenidele, ei ole need vahemĂ€lust kĂ€tte saadud ja iga rĂŒndaja pĂ€ring toob kaasa suurte pĂ€ringute laviini ohvri domeeni teenindavale DNS-serverile.
Uurijad on uurinud avalike DNS-resolverite probleemide haavatavust ja tuvastanud, et CloudFlare'i resolveri (1.1.1.1) puhul vÔib pakettide arvu suurendamine (PAF, Packet Amplification Factor) ulatuda 48 korda, Google'i (8.8.8.8) puhul 30 korda, FreeDNS (37.235.1.174) puhul 50 korda, OpenDNS (208.67.222.222) puhul 32 korda. Silmapaistvamat nÀitajat on tÀheldatud
Level3 (209.244.0.3) - 273 korda, Quad9 (9.9.9.9) - 415 korda
SafeDNS (195.46.39.39) - 274 korda, Verisign (64.6.64.6) - 202 korda,
Ultra (156.154.71.1) - 405 korda, Comodo Secure (8.26.56.26) - 435 korda, DNS.Watch (84.200.69.80) - 486 korda, ja Norton ConnectSafe (199.85.126.10) - 569 korda. BIND 9.12.3 pĂ”histe serverite puhul vĂ”ib paralleelse pĂ€ringute korralduse abil tugevdamise tase ulatuda 1000, Knot Resolver 5.1.0 puhul on tugevdamise tase umbes paarikĂŒmne korra (24-48), kuna NS-nimede mÀÀramine toimub jĂ€rjestikku ja puudub sisemine piirang, kui palju samme nimede lahendamisel on lubatud ĂŒhe pĂ€ringu jaoks.
Esile tĂ”stetakse kahte peamist kaitsestrateegiat. DNSSEC-i sĂŒsteemide jaoks kasutama kuna pĂ€ringud saadetakse juhuslike nimedega. Meetodi olemus seisneb negatiivsete vastuste genereerimises ilma autoriteetsetele DNS-serveritele pöördumata, rakendades vahemike kontrollimist DNSSEC-i kaudu. Lihtsam viis oleks piirata nimede arvu, mida saab ĂŒhe volitatud pĂ€ringu töötlemisel mÀÀrata, kuid see meetod vĂ”ib pĂ”hjustada probleeme mĂ”nede olemasolevate konfiguratsioonidega, kuna piirangud ei ole protokollis mÀÀratletud.
Allikas: opennet.ru
