Mise à jour du serveur DNS BIND 9.11.18, 9.16.2 et 9.17.1

Publié Mises à jour correctives des versions stables du serveur DNS BIND 9.11.18 et 9.16.2, ainsi que de la version expérimentale en développement 9.17.1. Les nouvelles versions a été corrigée problème de sécurité lié à l'inefficacité de la protection contre les attaques «DNS rebinding» en mode de redirection des demandes du serveur DNS (section « forwarders » dans les paramètres). De plus, des efforts ont été faits pour réduire la taille de la mémoire utilisée pour les statistiques des signatures numériques pour DNSSEC - le nombre de clés suivies a été réduit à 4 par zone, ce qui est suffisant dans 99 % des cas.

La technique « DNS rebinding » permet, lorsqu'un utilisateur ouvre une certaine page dans un navigateur, d'établir une connexion WebSocket avec un service réseau sur le réseau interne, inaccessible pour un accès direct via Internet. Pour contourner la protection mise en place par les navigateurs contre les fuites hors de l'espace de domaine actuel (cross-origin), un changement de nom d'hôte dans DNS est utilisé. Le serveur DNS de l'attaquant est configuré pour répondre successivement avec deux adresses IP : pour la première demande, l'adresse IP réelle du serveur avec la page est fournie, et pour les demandes suivantes, l'adresse interne de l'appareil est retournée (par exemple, 192.168.10.1).

Le temps de vie (TTL) pour la première réponse est défini à la valeur minimale, donc lorsque la page est ouverte, le navigateur détermine l'adresse IP réelle du serveur de l'attaquant et charge le contenu de la page. Un code JavaScript est lancé sur la page, qui attend l'expiration du TTL et envoie une deuxième demande, qui détermine maintenant l'hôte comme 192.168.10.1. Cela permet d'accéder au service à l'intérieur du réseau local depuis JavaScript, contournant la restriction cross-origin. Protection contre de telles attaques dans BIND repose sur le blocage du retour par des serveurs externes des adresses IP du réseau interne actuel ou des alias CNAME pour des domaines locaux via les paramètres deny-answer-addresses et deny-answer-aliases.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster