DNSpooq - sept nouvelles vulnérabilités dans dnsmasq

Des spécialistes des laboratoires de recherche JSOF ont signalé sept nouvelles vulnérabilités dans le serveur DNS/DHCP dnsmasq. Le serveur dnsmasq est trÚs populaire et utilisé par défaut dans de nombreuses distributions Linux, ainsi que dans le matériel réseau Cisco, Ubiquiti et d'autres. Les vulnérabilités Dnspooq incluent l'empoisonnement du cache DNS et l'exécution de code à distance. Les vulnérabilités ont été corrigées dans dnsmasq 2.83.

En 2008, le célÚbre chercheur en sécurité Dan Kaminsky a découvert et révélé un défaut fondamental dans le mécanisme DNS d'Internet. Kaminsky a prouvé que les attaquants pouvaient falsifier des adresses domaines et voler des données. Cela a depuis été connu sous le nom d'« attaque Kaminsky ».

Le DNS est considĂ©rĂ© comme un protocole peu sĂ»r depuis des dĂ©cennies, bien qu'il soit supposĂ© garantir un certain niveau d'intĂ©gritĂ©. C'est pourquoi il reste largement utilisĂ©. Dans le mĂȘme temps, des mĂ©canismes ont Ă©tĂ© dĂ©veloppĂ©s pour amĂ©liorer la sĂ©curitĂ© du protocole DNS d'origine. Ces mĂ©canismes incluent HTTPS, HSTS, DNSSEC et d'autres initiatives. Cependant, mĂȘme en prĂ©sence de tous ces mĂ©canismes, l'interception DNS reste une attaque dangereuse en 2021. La majeure partie d'Internet repose encore sur le DNS comme en 2008 et est vulnĂ©rable aux attaques de ce type.

Vulnérabilités d'empoisonnement du cache DNSpooq :
CVE-2020-25686, CVE-2020-25684, CVE-2020-25685. Ces vulnĂ©rabilitĂ©s sont similaires aux attaques SAD DNS rĂ©cemment rapportĂ©es par des chercheurs de l'UniversitĂ© de Californie et de l'UniversitĂ© Tsinghua. Les vulnĂ©rabilitĂ©s SAD DNS et DNSpooq peuvent Ă©galement ĂȘtre combinĂ©es pour faciliter davantage les attaques. D'autres attaques aux consĂ©quences floues ont Ă©galement Ă©tĂ© reportĂ©es par des universitĂ©s (Poison Over Troubled Forwarders, etc.).
Les vulnĂ©rabilitĂ©s fonctionnent en rĂ©duisant l'entropie. En raison de l'utilisation d'un hachage faible pour identifier les requĂȘtes DNS et d'une correspondance imprĂ©cise entre la requĂȘte et la rĂ©ponse, l'entropie peut ĂȘtre considĂ©rablement rĂ©duite et il ne reste qu'environ 19 bits Ă  deviner, ce qui rend possible l'empoisonnement du cache. La maniĂšre dont dnsmasq gĂšre les enregistrements CNAME permet de falsifier la chaĂźne d'enregistrements CNAME et d'empoisonner efficacement jusqu'Ă  9 enregistrements DNS simultanĂ©ment.

VulnĂ©rabilitĂ©s de dĂ©passement de tampon : CVE-2020-25687, CVE-2020-25683, CVE-2020-25682, CVE-2020-25681. Les quatre vulnĂ©rabilitĂ©s signalĂ©es sont prĂ©sentes dans le code de mise en Ɠuvre de DNSSEC et ne se manifestent que lorsqu'elles sont activĂ©es dans les paramĂštres de vĂ©rification via DNSSEC.

Source : linux.org.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster