Uus SAD DNS rĂŒnnaku variant valeandmete sisestamiseks DNS vahemĂ€llu

Kalifornias Riverside'i ĂŒlikooli teadlaste rĂŒhm on avaldanud uue SAD DNS rĂŒnnaku variandi (CVE-2021-20322), mis töötab vaatamata eelmisel aastal lisatud kaitsele CVE-2020-25705 haavatavuse blokeerimiseks. Uus meetod sarnaneb suures osas eelmisel aastal avastatud haavatavusele ja erineb ainult aktiivsete UDP-portide kontrollimiseks kasutatavate ICMP-pakettide tĂŒĂŒbiga. Ettepanek rĂŒnnak vĂ”imaldab valeandmete sisestamist DNS serveri vahemĂ€llu, mida saab kasutada, et asendada suvalise domeeni IP-aadress vahemĂ€lus ja suunata domeeni pĂ€ringud kurjategija serverisse.

Ettepanekud meetod töötab ainult Linuxi vĂ”rgu stack'is, kuna see sĂ”ltub Linuxi ICMP-pakettide töötlemise mehhanismi omadustest, mis on andmelekke allikaks ja lihtsustavad UDP-porti numbri mÀÀramist. serveriga vĂ€liste pĂ€ringute saatmiseks. Muudatused, mis takistavad teabe leket, on lisatud Linuxi tuuma augusti lĂ”pus (parandus on kaasatud versioonis 5.15 ja septembri LTS-kate vĂ€rskendustes). Parandus seisneb ĂŒleminekus vĂ”rgu vahemĂ€lu kasutamisel SipHashi hashimise algoritmile Jenkins Hashi asemel. Haavatavuse kĂ”rvaldamise staatust jaotustes saab hinnata jĂ€rgmistelt lehtedelt: Debian, RHEL, Fedora, SUSE, Ubuntu.

Probleemi avastanud teadlaste andmetel on umbes 38% Internetis olevatest avatud resolveerijatest haavatavad, sealhulgas populaarsed DNS-teenused nagu OpenDNS ja Quad9 (9.9.9.9). Mis puudutab serveri tarkvara, siis saab rĂŒnnaku teostada Linuxi serveris, kasutades selliseid pakette nagu BIND, Unbound ja dnsmasq. Windowsi ja BSD-sĂŒsteemide peal töötavatel DNS-serveritel probleem ei avaldu. RĂŒnnaku edukaks teostamiseks on vajalik IP-spoofing, st rĂŒndaja teenusepakkuja ei tohi blokeerida vale algse IP-aadressiga pakette.

Tuletame meelde, et SAD DNS rĂŒnnak vĂ”imaldab mööda minna kaitsetest, mis on lisatud DNS-serveritesse, et blokeerida klassikalisi DNS-i vahemĂ€lu mĂŒrgitamise meetodeid, mille pakkus vĂ€lja 2008. aastal Dan Kaminsky. Kaminsky meetod manipuleerib DNS-i pĂ€ringu identifikaatori vĂ€lja vĂ€hese suurusega, mis on vaid 16 bitti. Õige DNS-tehingu identifikaatori, mis on vajalik hostinime vale esitlemiseks, leidmiseks piisab umbes 7000 pĂ€ringu saatmisest ja umbes 140 000 vale vastuse simuleerimisest. RĂŒnnak seisneb DNS-i lahendajale suurte koguste valeadressiga pakettide saatmises, millel on erinevad DNS-i tehingu identifikaatorid. Iga vale vastuse puhul, et vĂ€ltida esimese vastuse vahemĂ€llu salvestamist, mÀÀratakse veidi muudetud domeeninimi (1.example.com, 2.example.com, 3.example.com jne).

Selle rĂŒnnaku kaitsmiseks on DNS-serverite tootjad rakendanud juhuslikku lĂ€hteportide nummerdamist, millest saatakse resolutsioonikĂŒsimused, mis kompenseerib identifikaatori piisavalt suurt suurust. PĂ€rast kaitse rakendamist on valevastuse saatmiseks lisaks 16-bitise identifikaatori valimisele vajalik ka valida ĂŒks 64 000 sadamast, mis suurendas valikute arvu 2^32.

SAD DNS meetod lihtsustab oluliselt vĂ”rgupordi numbri mÀÀramist ja toob rĂŒnnaku tagasi klassikalisse Kaminski meetodisse. RĂŒndaja saab kindlaks teha kasutamata ja aktiivsete UDP-portide pĂ€ringud, kasutades Ă€ra teavet, mis lekib vĂ”rguportide aktiivsuse kohta ICMP-pakettide vastuste töötlemisel. See meetod vĂ”imaldab vĂ€hendada proovimise vĂ”imaluste arvu 4 korda — 2^16+2^16 asemel 2^32 (131_072 asemel 4_294_967_296). Teave, mis vĂ”imaldab kiiresti kindlaks teha aktiivsed UDP-pordid, lekib ICMP-pakettide töötlemise puudujÀÀkide tĂ”ttu, mis seotud fragmendikĂŒsimuste (ICMP Fragmentation Needed lipp) vĂ”i ĂŒmbersuunamisega (ICMP Redirect lipp). Selliste paketide saatmine muudab vĂ”rgu steki vahemĂ€lu olekut, vĂ”imaldades serveri reaktsiooni pĂ”hjal mÀÀrata, milline UDP-port on aktiivne ja milline mitte.

RĂŒnnakustsenaarium: Kui DNS-resolver ĂŒritab kindlaks teha domeeninime, saadab ta UDP-pĂ€ringu DNS-serverile, mis haldab domeeni. Sel hetkel, kui resolver ootab vastust, suudab rĂŒndaja kiiresti tuvastada algse pordi numbri, mida kasutatakse pĂ€ringu saatmiseks, ja saata sellele valevastuse, esinedes DNS-serverina, kasutades valeidentiteeti. IP-aadressidDNS-resolver salvestab valevastustes edastatud andmed vahemĂ€llu ning teatud aja jooksul tagastab ta kĂ”ikidele teistele domeeninime DNS-pĂ€ringutele rĂŒndaja esitatud IP-aadressi.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster