KeyTrap ja NSEC3 haavatavused, mis mÔjutavad enamikku DNSSEC-i rakendustest

DNSSEC-protokolli erinevates rakendustes on tuvastatud kaks haavatavust, mis mĂ”jutavad BIND, PowerDNS, dnsmasq, Knot Resolver ja Unbound DNS-resolvoreid. Need haavatavused vĂ”ivad pĂ”hjustada teenuse keeldu DNS-resolvoreides, mis teevad validatsiooni DNSSEC-i abil, kuna need tekitavad kĂ”rget CPU-koormust, mis takistab muude pĂ€ringute töötlemist. RĂŒnnaku teostamiseks on piisav saata DNS-resolverile, mis kasutab DNSSEC-i, pĂ€ring, mille tulemusel pöördutakse rĂŒndaja hallatavasse DNS-ala.

Tuvastatud probleemid:

  • CVE-2023-50387 (koodnimi KeyTrap) — spetsiaalselt kujundatud DNS-ala pöördumisel pĂ”hjustab teenuse keeldumise, kuna see tekitab mĂ€rkimisvÀÀrset CPU-koormust ja pikendab DNSSEC-i kontrollimise kestust. RĂŒnnaku teostamiseks peab rĂŒndaja registreerima pahatahtlikud seadistused oma kontrolli all olevas DNS-serveris ning saavutama, et rekursiivne DNS-server pöördub sellele alale, milles teenuse keeldumist ĂŒritab rĂŒndaja.

    Pahatahtlikud seadistused seisnevad konfliktsete vĂ”tmete, RRSET-i ja digiallkirjade kombinatsiooni kasutamises alal. Kontrollimise katse nende vĂ”tmete abil viib pikaajaliste ressursimahukate toiminguteni, mis vĂ”ivad tĂ€ielikult koormata CPU-d ja takistada muude pĂ€ringute töötlemist (nĂ€iteks vĂ€idetakse, et BIND-ile korraldatud rĂŒnnaku jooksul suudeti peatada teiste pĂ€ringute töötlemine 16 tunniks).

  • CVE-2023-50868 (koodnimi NSEC3) — teenuse keeldumine, mis tuleneb mĂ€rkimisvÀÀrsetest arvutustest NSEC3 (Next Secure v3) rekordite hajutamise ajal, kui töödeldakse spetsiaalselt kujundatud DNSSEC-i vastuseid. RĂŒnnakumeetod sarnaneb esimese haavatavusega, vĂ€lja arvatud, et rĂŒndaja DNS-serveris luuakse spetsiaalselt kujundatud NSEC3 RRSET-i rekordite kogum.

T mĂ€rgiti, et eespool kirjeldatud haavatavuste ilmnemine on pĂ”hjustatud DNSSEC-i spetsiifikas mÀÀratud vĂ”imalusest, et DNS-server saadab kĂ”ik saadaval olevad krĂŒptograafilised vĂ”tmed, samas kui resolverid peavad töötlema kĂ”ik saadud vĂ”tmed, kuni kontrollimine ei Ă”nnestu vĂ”i kĂ”iki saadud vĂ”tmeid ei ole kontrollitud.

VÔrreldes haavatavuste blokeerimise meetmetega on DNSSEC-i usaldusketi koostamiseks kaasatud piiratud hulk vÔtmeid ning NSEC3 jaoks on piiratud ka hash-kalkulatsioonide maksimaalne arv, samuti on iga RRSETi (vÔtmete ja allkirjade kombinatsioonid) ja iga vastuse kontrollimiskordade kogus piiratud. serverilt.

Haavatavused on kÔrvaldatud Unbound'i (1.19.1), PowerDNS Recursor'i (4.8.6, 4.9.3, 5.0.2), Knot Resolver'i (5.7.1), dnsmasq'i (2.90) ja BIND'i (9.16.48, 9.18.24 ja 9.19.21) vÀrskendustes. Haavatavuste kÔrvaldamise staatust erinevates distributsioonides saab hinnata sellistel lehtedel: Debian, Ubuntu, SUSE, RHEL, Fedora, Arch Linux, Gentoo, Slackware, NetBSD, FreeBSD.

DNS-serveri BIND versioonides 9.16.48, 9.18.24 ja 9.19.21 on tÀiendavalt kÔrvaldatud veel mitmed haavatavused:

  • CVE-2023-4408 — suurte DNS-sĂ”numite töötlemine vĂ”ib pĂ”hjustada kĂ”rget CPU koormust.
  • CVE-2023-5517 — erilise vormingu tagasihalduse tsooni pĂ€ring vĂ”ib pĂ”hjustada vĂ€ljalĂŒlitumise assert-kontrolli tĂ”ttu. Probleem ilmneb ainult konfiguratsioonides, kus on aktiveeritud 'nxdomain-redirect' seade.
  • CVE-2023-5679 — rekursiivne hosti mÀÀramine vĂ”ib pĂ”hjustada vĂ€ljalĂŒlitumise assert-kontrolli tĂ”ttu sĂŒsteemides, kus on aktiveeritud DNS64 tugi ja 'serve-stale' (seaded, stale-cache-enable ja stale-answer-enable).
  • CVE-2023-6516 — spetsiaalselt vormistatud rekursiivsed pĂ€ringud vĂ”ivad pĂ”hjustada protsessi mĂ€lu vÀÀra kasutamist.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster