DNS-serveri BIND 9.11.18, 9.16.2 ja 9.17.1 uuendus

Avaldatud korrektsioonivĂ€rskendused DNS-serveri BIND stabiilsetele harudele 9.11.18 ja 9.16.2, samuti hetkel arenduses oleva katseharu 9.17.1 jaoks. Uutes vĂ€ljaannetes eemaldatud turvaprobleem, mis on seotud kaitse efektiivsuse puudumisega rĂŒndetegevuste vastu „DNS rebinding“ töö ajal DNS-serveri pĂ€ringute edastamise reĆŸiimis (seadete jaotisel „forwarders“). Lisaks on tehtud tööd DNSSEC-i digitaalsete allkirjade mĂ€lus sĂ€ilitamise statistika suuruse vĂ€hendamiseks — jĂ€lgitavate vĂ”tmete arv on igas tsoonis vĂ€hendatud neljani, mis on piisav 99% juhtudest.

Tehnika „DNS rebinding“ vĂ”imaldab kasutajal avada teatud lehe brauseris, et luua WebSocket-ĂŒhendus sisevĂ”rgu teenusega, mis ei ole avalikult kergesti ligipÀÀsetav. Brauserites rakendatud kaitse ĂŒletamiseks, mis takistab domeeni piiridest vĂ€ljapoole minekut (cross-origin), kasutatakse DNS-i kĂŒlgneva hosti nime muutmise tehnikat. RĂŒndaja DNS-serveris on seadistatud, et see vaheldumisi tagastaks kahte IP-aadressi: esimese pĂ€ringu korral tagastatakse lehe reaalse serveri IP, ning jĂ€rgmiste pĂ€ringute korral tagastatakse seadme sisemine aadress (nĂ€iteks 192.168.10.1).

Esimene vastuse eluaeg (TTL) seadistatakse minimaalne vÀÀrtus, seetĂ”ttu mÀÀrab brauser lehe avamisel rĂŒndava serveri reaalse IP-aadressi ja laadib lehe sisu. Lehel kĂ€ivitatakse JavaScripti kood, mis ootab TTL-i aegumist ja saadab teise pĂ€ringu, mis mÀÀrab nĂŒĂŒd hostiks 192.168.10.1. See vĂ”imaldab JavaScriptil pöörduda teenuse poole kohaliku vĂ”rgu sees, ĂŒmbersĂ”ites cross-origin piirangud. Kaitse Selliste rĂŒnnakute kaitse BIND-is pĂ”hineb sellel, et tagasipööravad vĂ€lised serverid blokeerivad praeguse kohaliku vĂ”rgu IP-aadresside vĂ”i CNAME aliaside tagastamise kohalike domeenide jaoks, kasutades deny-answer-addresses ja deny-answer-aliases seadeid.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster