DNSpooq - seitse uut haavatavust dnsmasq'is

JSOF uurimisgrupi spetsialistid teatasid seitsmest uuest haavatavusest DNS/DHCP serveris dnsmasq. Server dnsmasq on väga populaarne ja seda kasutatakse vaikimisi paljudes Linuxi distributsioonides ning ka Cisco, Ubiquiti ja muudes võrguseadmetes. Dnspooq haavatavused hõlmavad DNS-i vahemälu ründamist ja ka kaugtäide täitmist. Haavatavused on parandatud dnsmasq 2.83 versioonis.

2008. aastal avastas tuntud turvauuringute spetsialist Dan Kaminsky ja paljastas Interneti DNSi mehhanismi aluseks oleva põhi puuduse. Kaminsky tõestas, et ründajad saavad aadresse petta of domains ja andmeid varastada. Sellest sai tuntud kui „Kaminsky rünnak“.

DNS on olnud aastakümneid ebaturvaline protokoll, kuigi arvatakse, et see tagab teatud taseme terviklikkust. Just seetõttu toetuvad sellele endiselt nii palju. Samuti on välja töötatud meetmed DNS-protokolli turvalisuse parandamiseks. Nende meetmete hulka kuuluvad HTTPS, HSTS, DNSSEC ja muud algatused. Sellegipoolest on isegi kõigi nende mehhanismide juures DNS-i pealtkuulamine riskantne rünnak 2021. aastal. Suur osa internetist toetub DNS-ile endiselt sama palju kui 2008. aastal ja on sarnaste rünnakute suhtes haavatav.

DNSpooq vahepealsed haavatavused:
CVE-2020-25686, CVE-2020-25684, CVE-2020-25685. Need haavatavused on sarnased SAD DNS rünnakutega, millest on hiljuti teatanud California Ülikooli ja Tsinghua Ülikooli teadlased. SAD DNS ja DNSpooq haavatavused võivad samuti ühineda, et rünnakuid veelgi hõlbustada. Kaudselt mõjuva rünnaku kohta on samuti teatatud ülikoolide ühiste jõupingutustega (Poison Over Troubled Forwarders jt).
Haavatavustest töötab, vähendades entropiat. Nõrkade hash'ide kasutamine DNS-päringute identifitseerimiseks ja vastuste vale vastavus võivad entropiat oluliselt vähendada, muutes vajalikuks vaid ~19 bitti ära arvata, mis võimaldab vahemälu mürgitamist. Viis, kuidas dnsmasq töötleb CNAME-kirjeid, võimaldab CNAME-kirjeid valetada ja tõhusalt mürgitada kuni 9 DNS-kirjet korraga.

Puhvri ülevoolu haavatavused: CVE-2020-25687, CVE-2020-25683, CVE-2020-25682, CVE-2020-25681. Kõik neli esitatud haavatavust esinevad DNSSEC-i rakendava koodi korral ning avalduvad ainult DNSSEC-i kontrollimise sätete aktiveerimisel.

Allikas: linux.org.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster