Uus SAD DNS rĂŒnnaku variant, et suunata valeandmeid DNS vahemĂ€llu

California University Riverside'i teadlaste rĂŒhm avaldas uue SAD DNS rĂŒnnaku variandi (CVE-2021-20322), mis töötab vaatamata eelmisel aastal lisatud kaitsele, mis pidi blokeerima haavatavuse CVE-2020-25705. Uus meetod on oma olemuselt sarnane eelmisel aastal avastatud haavatavusele ja erineb ainult selle poolest, et kasutatakse teistsuguseid ICMP-pakette aktiivsete UDP-portide kontrollimiseks. Pakutud rĂŒnnak vĂ”imaldab sisestada valeandmeid DNS-serveri vahemĂ€lesse, mida saab kasutada juhusliku domeeni IP-aadressi asendamiseks vahemĂ€les ja suunamiseks domeeni pĂ€ringud rĂŒndaja serverisse.

Pakutud meetod on toimiv ainult Linuxi vÔrgustikustiku tÔttu, sest see sÔltub Linuxi ICMP-pakettide töötlemise mehhanismi omadustest, mis on andmelekkimise allikaks, mis lihtsustab UDP-pordi numbri mÀÀramist, mida on kasutatud serverilt vÀlise pÀringu saatmiseks. Tehingud, mis blokeerivad teabe leket, vÔeti Linuxi kernelisse vastu augusti lÔpus (parandus lisati kernelisse 5.15 ja septembri LTS-kernelite uuendustesse). Parandus seisneb selles, et vÔrgu vahemÀludes hakatakse kasutama SipHash hÀsingu algoritmi Jenkins Hashi asemel. Haavatavuse kÔrvaldamise staatust jaotustes saab hinnata nende lehtede kaudu: Debian, RHEL, Fedora, SUSE, Ubuntu.

RĂŒnnaku avastavate teadlaste andmetel on haavatav umbes 38% vĂ”rkus olevatest avatud resolvijatest, sealhulgas populaarsetest DNS-teenustest nagu OpenDNS ja Quad9 (9.9.9.9). Mis puudutab serveri tarkvara, siis rĂŒnnakut saab teostada Linuxi serveris selliste paketiga nagu BIND, Unbound ja dnsmasq. Windowsi ja BSD-sĂŒsteemide kasutamisel töötavad DNS-serverid selle probleemiga ei ole kokku puutunud. RĂŒnnaku edukaks sooritamiseks on vajalik IP-spoofing, s.o rĂŒndaja teenusepakkuja ei tohi blokeerida valeallika IP-aadressiga pakette.

Tuletame meelde, et SAD DNS rĂŒnnak vĂ”imaldab ĂŒletada kaitset, mis on lisatud DNS-serveritesse klassikalise DNS-i vahemĂ€lu mĂŒrgitamise meetodi blokeerimiseks, mille pakkus vĂ€lja Dan Kaminsky 2008. aastal. Kaminsky meetod manipuleerib DNS-pĂ€ringu identifikaatori vĂ€ga vĂ€ikese vĂ€lja suurusega, mis on vaid 16 bitti. Korraliku DNS-tehingu identifikaatori leidmiseks, mis on vajalik hostinime valeandmete edastamiseks, piisab umbes 7000 pĂ€ringu saatmisest ja umbes 140 000 valevastuse simuleerimisest. RĂŒnnak seisneb suure hulga pakettide saatmises DNS-resolvendile vale IP-aadressiga ja erinevate DNS-tehingu identifikaatoritega. Esmase vastuse vahemĂ€llu salvestamise vĂ€ltimiseks sisaldab iga valevastus veidi muudetud domeeninime (1.example.com, 2.example.com, 3.example.com jne).

Selle rĂŒnnaku tĂŒĂŒbi vastu on DNS-serverite tootjad rakendanud juhuslikku lĂ€hteportide numbrite jaotust, kust saadetakse resolvendi pĂ€ringud, mis kompenseerib identifikaatori liiga vĂ€ikest suurust. PĂ€rast kaitse rakendamist on valevastuse saatmiseks lisaks 16-bitise identifikaatori leidmisele olnud vajalik leida ka ĂŒks 64 000 porti, mis suurendab katsete arvu kuni 2^32.

SAD DNS meetod vĂ”imaldab oluliselt lihtsustada vĂ”rgupordi numbri mÀÀramist ja viia rĂŒnnaku tagasi klassikalise Kaminsky meetodi tasemele. RĂŒndaja suudab mÀÀrata kasutamata ja aktiivsed UDP-portid, kasutades teavet vĂ”rgupordide aktiivsusest, mis lekib vastavate ICMP-pakettide töötlemise kĂ€igus. Meetod vĂ”imaldab vĂ€hendada katsete arvu 4 korda — 2^16+2^16 asemel 2^32 (131_072 asemel 4_294_967_296). Teave, mis vĂ”imaldab kiiresti mÀÀrata aktiivsed UDP-portid, lekib viga ICMP-pakettide töötlemise koodis fragmentimise (ICMP Fragmentation Needed) vĂ”i ĂŒmbersuunamise (ICMP Redirect) mĂ€rkide kĂ€sitlemisel. Selliste pakettide saatmine muudab vahemĂ€lu seisundit vĂ”rgusteekides, mis vĂ”imaldab serveri reaktsiooni pĂ”hjal kindlaks teha, milline UDP-port on aktiivne ja milline mitte.

RĂŒnnakuskeem: Kui DNS-resolver ĂŒritab mÀÀrata domeeninime, saadab ta UDP-pĂ€ringu DNS-teenindavale domeeniserverile. Sel hetkel, kui resolver ootab vastust, saab rĂŒndaja kiiresti kindlaks teha algse portaandi ja saata sellele vale vastuse, esitades end DNS-teenindava domeeniserverina, kasutades petmist. IP-aadressidDNS-resolver salvestab vale vastuse kaudu edastatud andmed vahemĂ€llu ja mĂ”nda aega tagastab kĂ”ikidele muudele DNS-pĂ€ringutele sama domeeninimega rĂŒndaja mÀÀratud IP-aadressi.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster