DNSpooq – seitse uut haavatavust dnsmasq-s.

JSOF teadusuuringute laborid teatasid seitsmest uuest haavatavusest DNS/DHCP serveris dnsmasq. Server dnsmasq on vÀga populaarne ja seda kasutatakse vaikimisi paljudes Linuxi distributsioonides, samuti vÔrguvarustuses, nagu Cisco, Ubiquiti ja teised. Haavatavused Dnspooq hÔlmavad DNS-i vahemÀlu saastamist ning kaugkoodi tÀitmist. Haavatavused on parandatud dnsmasq 2.83-s.

2008. aastal avastas tuntud turva-uuringute ekspert Dan Kaminsky fundamentaalse puuduse DNS-i mehhanismis internetis. Kaminsky tĂ”estas, et kurjategijad saavad adresse muuta domeenide ja andmeid varastada. Sellest ajast peale on see tuntud kui "Kaminsky rĂŒnnak".

DNS on juba aastakĂŒmneid peetud ebaturvaliseks protokolliks, kuigi eeldatakse, et see tagab teatava taseme terviklikkuse. Just sellepĂ€rast toetutakse sellele endiselt vĂ€ga tugevalt. Samal ajal on vĂ€lja töötatud mehhanismid DNS-i pĂ”h protokolli turvalisuse suurendamiseks. Nende mehhanismide hulka kuuluvad HTTPS, HSTS, DNSSEC ja muud algatused. Siiski on isegi kĂ”igi nende mehhanismide olemasolul DNS-i vahelejĂ€tmine endiselt ohtlik rĂŒnnak 2021. aastal. Suur osa internetist toetub DNS-ile sama palju nagu 2008. aastal ning on sama tĂŒĂŒpi rĂŒnnakutele alti.

DNSpooq vahemÀlu saastamise haavatavused:
CVE-2020-25686, CVE-2020-25684, CVE-2020-25685. Need haavatavused on sarnased hiljuti Californias asuvate ĂŒlikoolide ja Tsinghua ĂŒlikooli teadlaste teatatud SAD DNS rĂŒnnakutega. SAD DNS ja DNSpooq haavatavusi saab samuti ĂŒhendada, et suurendada rĂŒnnakute tĂ”husust. Ühiste jĂ”upingutustega ĂŒlikoolide poolt on teatatud ka teistest rĂŒnnakutest, millel on ebaselged tagajĂ€rjed (Poison Over Troubled Forwarders jne).
Haavatavused toimivad entropia vÀhendamise kaudu. NÔrga rÀsi kasutamine DNS-i pÀringute tuvastamiseks ja vastuste eb tÀpne vastavus vÔimaldab oluliselt vÀhendada entropiat ning tuleb Àra arvata vaid ~19 bitti, mis teeb vahemÀlu saastamise vÔimaliku. See, kuidas dnsmasq kÀsitleb CNAME-kandeid, vÔimaldab CNAME-kantide ahelate vale kuvamise, saastades tÔhusalt kuni 9 DNS-i kande korraga.

Puhveri ĂŒlevoolu haavatavused: CVE-2020-25687, CVE-2020-25683, CVE-2020-25682, CVE-2020-25681. KĂ”ik neli mĂ€rgistatud haavatavust on olemas DNSSEC-i rakenduskoodis ja ilmnevad ainult DNSSEC-i kontrollimise seadistamisel.

Allikas: linux.org.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster