korrektsioonivĂ€rskendused DNS-serveri BIND stabiilsetele harudele 9.11.18 ja 9.16.2, samuti hetkel arenduses oleva katseharu 9.17.1 jaoks. Uutes vĂ€ljaannetes turvaprobleem, mis on seotud kaitse efektiivsuse puudumisega rĂŒndetegevuste vastu ââ töö ajal DNS-serveri pĂ€ringute edastamise reĆŸiimis (seadete jaotisel âforwardersâ). Lisaks on tehtud tööd DNSSEC-i digitaalsete allkirjade mĂ€lus sĂ€ilitamise statistika suuruse vĂ€hendamiseks â jĂ€lgitavate vĂ”tmete arv on igas tsoonis vĂ€hendatud neljani, mis on piisav 99% juhtudest.
Tehnika âDNS rebindingâ vĂ”imaldab kasutajal avada teatud lehe brauseris, et luua WebSocket-ĂŒhendus sisevĂ”rgu teenusega, mis ei ole avalikult kergesti ligipÀÀsetav. Brauserites rakendatud kaitse ĂŒletamiseks, mis takistab domeeni piiridest vĂ€ljapoole minekut (cross-origin), kasutatakse DNS-i kĂŒlgneva hosti nime muutmise tehnikat. RĂŒndaja DNS-serveris on seadistatud, et see vaheldumisi tagastaks kahte IP-aadressi: esimese pĂ€ringu korral tagastatakse lehe reaalse serveri IP, ning jĂ€rgmiste pĂ€ringute korral tagastatakse seadme sisemine aadress (nĂ€iteks 192.168.10.1).
Esimene vastuse eluaeg (TTL) seadistatakse minimaalne vÀÀrtus, seetĂ”ttu mÀÀrab brauser lehe avamisel rĂŒndava serveri reaalse IP-aadressi ja laadib lehe sisu. Lehel kĂ€ivitatakse JavaScripti kood, mis ootab TTL-i aegumist ja saadab teise pĂ€ringu, mis mÀÀrab nĂŒĂŒd hostiks 192.168.10.1. See vĂ”imaldab JavaScriptil pöörduda teenuse poole kohaliku vĂ”rgu sees, ĂŒmbersĂ”ites cross-origin piirangud. Selliste rĂŒnnakute kaitse BIND-is pĂ”hineb sellel, et tagasipööravad vĂ€lised serverid blokeerivad praeguse kohaliku vĂ”rgu IP-aadresside vĂ”i CNAME aliaside tagastamise kohalike domeenide jaoks, kasutades deny-answer-addresses ja deny-answer-aliases seadeid.
Allikas: opennet.ru
