Uus SAD DNS rünnaku variant valeandmete sisestamiseks DNS vahemällu

Kalifornias Riverside'i ülikooli teadlaste rühm on avaldanud uue SAD DNS rünnaku variandi (CVE-2021-20322), mis töötab vaatamata eelmisel aastal lisatud kaitsele CVE-2020-25705 haavatavuse blokeerimiseks. Uus meetod sarnaneb suures osas eelmisel aastal avastatud haavatavusele ja erineb ainult aktiivsete UDP-portide kontrollimiseks kasutatavate ICMP-pakettide tüübiga. Ettepanek rünnak võimaldab valeandmete sisestamist DNS serveri vahemällu, mida saab kasutada, et asendada suvalise domeeni IP-aadress vahemälus ja suunata domeeni päringud kurjategija serverisse.

Ettepanekud meetod töötab ainult Linuxi võrgu stack'is, kuna see sõltub Linuxi ICMP-pakettide töötlemise mehhanismi omadustest, mis on andmelekke allikaks ja lihtsustavad UDP-porti numbri määramist. serveriga väliste päringute saatmiseks. Muudatused, mis takistavad teabe leket, on lisatud Linuxi tuuma augusti lõpus (parandus on kaasatud versioonis 5.15 ja septembri LTS-kate värskendustes). Parandus seisneb üleminekus võrgu vahemälu kasutamisel SipHashi hashimise algoritmile Jenkins Hashi asemel. Haavatavuse kõrvaldamise staatust jaotustes saab hinnata järgmistelt lehtedelt: Debian, RHEL, Fedora, SUSE, Ubuntu.

Probleemi avastanud teadlaste andmetel on umbes 38% Internetis olevatest avatud resolveerijatest haavatavad, sealhulgas populaarsed DNS-teenused nagu OpenDNS ja Quad9 (9.9.9.9). Mis puudutab serveri tarkvara, siis saab rünnaku teostada Linuxi serveris, kasutades selliseid pakette nagu BIND, Unbound ja dnsmasq. Windowsi ja BSD-süsteemide peal töötavatel DNS-serveritel probleem ei avaldu. Rünnaku edukaks teostamiseks on vajalik IP-spoofing, st ründaja teenusepakkuja ei tohi blokeerida vale algse IP-aadressiga pakette.

Tuletame meelde, et SAD DNS rünnak võimaldab mööda minna kaitsetest, mis on lisatud DNS-serveritesse, et blokeerida klassikalisi DNS-i vahemälu mürgitamise meetodeid, mille pakkus välja 2008. aastal Dan Kaminsky. Kaminsky meetod manipuleerib DNS-i päringu identifikaatori välja vähese suurusega, mis on vaid 16 bitti. Õige DNS-tehingu identifikaatori, mis on vajalik hostinime vale esitlemiseks, leidmiseks piisab umbes 7000 päringu saatmisest ja umbes 140 000 vale vastuse simuleerimisest. Rünnak seisneb DNS-i lahendajale suurte koguste valeadressiga pakettide saatmises, millel on erinevad DNS-i tehingu identifikaatorid. Iga vale vastuse puhul, et vältida esimese vastuse vahemällu salvestamist, määratakse veidi muudetud domeeninimi (1.example.com, 2.example.com, 3.example.com jne).

Selle rünnaku kaitsmiseks on DNS-serverite tootjad rakendanud juhuslikku lähteportide nummerdamist, millest saatakse resolutsiooniküsimused, mis kompenseerib identifikaatori piisavalt suurt suurust. Pärast kaitse rakendamist on valevastuse saatmiseks lisaks 16-bitise identifikaatori valimisele vajalik ka valida üks 64 000 sadamast, mis suurendas valikute arvu 2^32.

SAD DNS meetod lihtsustab oluliselt võrgupordi numbri määramist ja toob rünnaku tagasi klassikalisse Kaminski meetodisse. Ründaja saab kindlaks teha kasutamata ja aktiivsete UDP-portide päringud, kasutades ära teavet, mis lekib võrguportide aktiivsuse kohta ICMP-pakettide vastuste töötlemisel. See meetod võimaldab vähendada proovimise võimaluste arvu 4 korda — 2^16+2^16 asemel 2^32 (131_072 asemel 4_294_967_296). Teave, mis võimaldab kiiresti kindlaks teha aktiivsed UDP-pordid, lekib ICMP-pakettide töötlemise puudujääkide tõttu, mis seotud fragmendiküsimuste (ICMP Fragmentation Needed lipp) või ümbersuunamisega (ICMP Redirect lipp). Selliste paketide saatmine muudab võrgu steki vahemälu olekut, võimaldades serveri reaktsiooni põhjal määrata, milline UDP-port on aktiivne ja milline mitte.

Rünnakustsenaarium: Kui DNS-resolver üritab kindlaks teha domeeninime, saadab ta UDP-päringu DNS-serverile, mis haldab domeeni. Sel hetkel, kui resolver ootab vastust, suudab ründaja kiiresti tuvastada algse pordi numbri, mida kasutatakse päringu saatmiseks, ja saata sellele valevastuse, esinedes DNS-serverina, kasutades valeidentiteeti. IP-aadressidDNS-resolver salvestab valevastustes edastatud andmed vahemällu ning teatud aja jooksul tagastab ta kõikidele teistele domeeninime DNS-päringutele ründaja esitatud IP-aadressi.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster