KeyTrap ja NSEC3 haavatavused, mis mÔjutavad enamikku DNSSECi rakendustest

DNSSEC protokolli erinevates rakendustes on tuvastatud kaks haavatavust, mis mĂ”jutavad DNS-resolvereid BIND, PowerDNS, dnsmasq, Knot Resolver ja Unbound. Need haavatavused vĂ”imaldavad DNS-resolverite teenusekatkestust, kes valideerivad DNSSEC-i, kĂ”rge CPU koormuse tĂ”ttu, mis takistab teiste pĂ€ringute töötlemist. RĂŒnnaku teostamiseks piisab, kui saata DNS-resolverisse, mis kasutab DNSSEC-i, pĂ€ring, mis toob kaasa spetsiaalselt kujundatud DNS-tsooni pöördumise kurjategija serverisse.

Tuvastatud probleemid:

  • CVE-2023-50387 (koodnimi KeyTrap) — spetsiaalselt kujundatud DNS-ala pĂ€ringud vĂ”ivad pĂ”hjustada teenuse katkestamist, tekitades mĂ€rkimisvÀÀrset koormust CPU-le ja kestva DNSSEC kontrollimise. RĂŒnnaku sooritamiseks on vajalik, et hĂ€kker kontrolliks DNS-serveris domeeni, millel on pahatahtlikud seadistused, ning suunaks rekursiivse DNS-serveri sellele alale.

    Pahatahtlikud seadistused hĂ”lmavad tsooni jaoks konfliktsete vĂ”tmete, RRSET-i ja digitaalsete allkirjade kombinatsiooni kasutamist. Selliste vĂ”tmete abil kontrollimise katse viib lĂ€bi pikaajaliste ressursside nĂ”udvate operatsioonide, mis vĂ”ivad tĂ€ielikult koormata CPU-d ja takistada teiste pĂ€ringute töötlemist (nt vĂ€idetakse, et BINDi rĂŒnnakus suudeti takistada teiste pĂ€ringute töötlemist 16 tunni jooksul).

  • CVE-2023-50868 (koodnimi NSEC3) — teenuse katkestamine tuleneb mĂ€rkimisvÀÀrsetest arvutustest NSEC3 (Next Secure v3) Records'i hashide arvutamisel spetsiaalselt kujundatud DNSSEC vastuste töötlemisel. RĂŒnnakumeetod sarnaneb esimeses haavatavuses kirjeldatule, vĂ€lja arvatud see, et rĂŒndaja loob DNS-serveris spetsiaalselt kujundatud NSEC3 RRSETi.

On mĂ€rgitud, et eeltoodud haavatavuste ilmumine on pĂ”hjustatud DNSSEC-i spetsifikatsioonis defineeritud vĂ”imalusest, et DNS-server saadab kĂ”ikide saadaolevate krĂŒptograafiliste vĂ”tmete ĂŒles, samas kui resolverid peavad töötlema kĂ”ik saadud vĂ”tmed kuni kontrolli edukas lĂ”petamiseni vĂ”i kuni kĂ”ik saadud vĂ”tmed on kontrollitud.

Haavatavuste blokimiseks resolverites on piiratud maksimaalne DNSSEC vÔtmete arv, mis osaleb usalduse ahela koostamises, ning NSEC3 hÀsituste arv, samuti on piiratud iga RRSET-i (vÔtme ja allkirjade kombinatsioonid) ja iga vastuse kontrollimise korduskatsete arv. serverid.

Haavatavused on kĂ”rvald ĐČыттud Unbound (1.19.1), PowerDNS Recursor (4.8.6, 4.9.3, 5.0.2), Knot Resolver (5.7.1), dnsmasq (2.90) ja BIND (9.16.48, 9.18.24 ja 9.19.21) vĂ€rskendustes. Haavatavuste kĂ”rvaldamise staatust distributsioonides saab hinnata jĂ€rgmistelt lehtedelt: Debian, Ubuntu, SUSE, RHEL, Fedora, Arch Linux, Gentoo, Slackware, NetBSD, FreeBSD.

BINDi DNS-serveri versioonides 9.16.48, 9.18.24 ja 9.19.21 on samuti kÔrvaldatud veel mitu haavatavust:

  • CVE-2023-4408 — suurte DNS-sĂ”numite analĂŒĂŒsimine vĂ”ib pĂ”hjustada kĂ”rge koormuse tekkimist CPU-le.
  • CVE-2023-5517 — spetsiaalselt kujundatud tagasipöördumise ala pĂ€ring vĂ”ib pĂ”hjustada programmivea, kuna assert kontrollimise aktiveerimine toimub. Probleem ilmneb ĂŒksnes seadistustes, kus on lubatud "nxdomain-redirect".
  • CVE-2023-5679 — rekursiivne hosti mÀÀramine vĂ”ib pĂ”hjustada programmivea, kuna assert kontrollimise aktiveerimine toimub sĂŒsteemides, kus on lubatud DNS64 ja "serve-stale" (seadistused, stale-cache-enable ja stale-answer-enable).
  • CVE-2023-6516 — spetsiaalselt kujundatud rekursiivsed pĂ€ringud vĂ”ivad pĂ”hjustada protsessile kergelt kĂ€tte saada oleva mĂ€lu ammendumise.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster