เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆ KeyTrap เปเบฅเบฐ NSEC3 เบกเบตเบœเบปเบ™เบเบฐเบ—เบปเบšเบ•เปเปˆเบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ” DNSSEC เบชเปˆเบงเบ™เปƒเบซเบเปˆ

เบชเบญเบ‡เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเป„เบ”เป‰เบ–เบทเบเบฅเบฐเบšเบธเป„เบงเป‰เปƒเบ™เบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบ•เปˆเบฒเบ‡เป†เบ‚เบญเบ‡เป‚เบ›เป‚เบ•เบ„เบญเบ™ DNSSEC, เบœเบปเบ™เบเบฐเบ—เบปเบšเบ•เปเปˆ BIND, PowerDNS, dnsmasq, Knot Resolver, เปเบฅเบฐ Unbound DNS solvers. เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบชเบฒเบกเบฒเบ”เป€เบฎเบฑเบ”เปƒเบซเป‰เป€เบเบตเบ”เบเบฒเบ™เบ›เบฐเบ•เบดเป€เบชเบ”เบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™เบชเปเบฒเบฅเบฑเบšเบ•เบปเบงเปเบเป‰เป„เบ‚ DNS เบ—เบตเปˆเบ”เปเบฒเป€เบ™เบตเบ™เบเบฒเบ™เบเบงเบ”เบชเบญเบš DNSSEC เป‚เบ”เบเบเบฒเบ™เป€เบฎเบฑเบ”เปƒเบซเป‰เบเบฒเบ™เป‚เบซเบผเบ” CPU เบชเบนเบ‡เบ—เบตเปˆเบ‚เบฑเบ”เบ‚เบงเบฒเบ‡เบเบฒเบ™เบ›เบฐเบกเบงเบ™เบœเบปเบ™เบเบฒเบ™เบชเบญเบšเบ–เบฒเบกเบญเบทเปˆเบ™เป†. เป€เบžเบทเปˆเบญเบ›เบฐเบ•เบดเบšเบฑเบ”เบเบฒเบ™เป‚เบˆเบกเบ•เบต, เบกเบฑเบ™เบžเบฝเบ‡เบžเปเบ—เบตเปˆเบˆเบฐเบชเบปเปˆเบ‡เบ„เปเบฒเบฎเป‰เบญเบ‡เบ‚เปเป„เบ›เบซเบฒเบ•เบปเบงเปเบเป‰เป„เบ‚ DNS เป‚เบ”เบเปƒเบŠเป‰ DNSSEC, เป€เบŠเบดเปˆเบ‡เบ™เปเบฒเป„เบ›เบชเบนเปˆเบเบฒเบ™เป‚เบ—เบซเบฒเป€เบ‚เบ” DNS เบ—เบตเปˆเบ–เบทเบเบญเบญเบเปเบšเบšเบžเบดเป€เบชเบ”เปƒเบ™เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบ‚เบญเบ‡เบœเบนเป‰เป‚เบˆเบกเบ•เบต.

เบšเบฑเบ™เบซเบฒเบ—เบตเปˆเบฅเบฐเบšเบธ:

  • CVE-2023-50387 (เบŠเบทเปˆเบฅเบฐเบซเบฑเบ” KeyTrap) - เป€เบกเบทเปˆเบญเป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เป€เบ‚เบ” DNS เบ—เบตเปˆเบ–เบทเบเบญเบญเบเปเบšเบšเบžเบดเป€เบชเบ”, เบกเบฑเบ™เบ™เปเบฒเป„เบ›เบชเบนเปˆเบเบฒเบ™เบ›เบฐเบ•เบดเป€เบชเบ”เบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™เป€เบ™เบทเปˆเบญเบ‡เบˆเบฒเบเบเบฒเบ™เป‚เบซเบผเบ” CPU เบ—เบตเปˆเบชเปเบฒเบ„เบฑเบ™เปเบฅเบฐเบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบเบฒเบ™เบเบงเบ”เบชเบญเบš DNSSEC เบ—เบตเปˆเบเบฒเบงเบ™เบฒเบ™. เป€เบžเบทเปˆเบญเบ›เบฐเบ•เบดเบšเบฑเบ”เบเบฒเบ™เป‚เบˆเบกเบ•เบต, เบกเบฑเบ™เบˆเปเบฒเป€เบ›เบฑเบ™เบ•เป‰เบญเบ‡เบงเบฒเบ‡เป€เบ‚เบ”เป‚เบ”เป€เบกเบ™เบ—เบตเปˆเบกเบตเบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเบ—เบตเปˆเป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบเบขเบนเปˆเปƒเบ™เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ DNS เบ—เบตเปˆเบ–เบทเบเบ„เบงเบšเบ„เบธเบกเป‚เบ”เบเบœเบนเป‰เป‚เบˆเบกเบ•เบต, เปเบฅเบฐเบเบฑเบ‡เป€เบžเบทเปˆเบญเบฎเบฑเบšเบ›เบฐเบเบฑเบ™เบงเปˆเบฒเป€เบ‚เบ”เบ™เบตเป‰เบ–เบทเบเป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เป‚เบ”เบเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ DNS เปเบšเบš recursive, เบเบฒเบ™เบ›เบฐเบ•เบดเป€เบชเบ”เบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™เบ—เบตเปˆเบœเบนเป‰เป‚เบˆเบกเบ•เบตเบŠเบญเบเบซเบฒ. .

    เบเบฒเบ™โ€‹เบ•เบฑเป‰เบ‡โ€‹เบ„เปˆเบฒโ€‹เบ—เบตเปˆโ€‹เป€เบ›เบฑเบ™โ€‹เบญเบฑเบ™โ€‹เบ•เบฐโ€‹เบฅเบฒเบโ€‹เบเปˆเบฝเบงโ€‹เบ‚เป‰เบญเบ‡โ€‹เบเบฑเบšโ€‹เบเบฒเบ™โ€‹เบ™เปเบฒโ€‹เปƒเบŠเป‰โ€‹เบเบฒเบ™โ€‹เบ›เบฐโ€‹เบชเบปเบกโ€‹เบ‚เบญเบ‡โ€‹เบเบฐโ€‹เปเบˆโ€‹เบ—เบตเปˆโ€‹เบ‚เบฑเบ”โ€‹เปเบเปˆเบ‡โ€‹เบเบฑเบ™โ€‹, เบเบฒเบ™โ€‹เบšเบฑเบ™โ€‹เบ—เบถเบ RRSET เปเบฅเบฐโ€‹เบฅเบฒเบโ€‹เป€เบŠเบฑเบ™โ€‹เบ”เบดโ€‹เบˆเบดโ€‹เบ•เบญเบ™โ€‹เบชเปเบฒโ€‹เบฅเบฑเบšโ€‹เป€เบ‚เบ”โ€‹. เบ„เบงเบฒเบกเบžเบฐเบเบฒเบเบฒเบกเป€เบžเบทเปˆเบญเบเบงเบ”เบชเบญเบšเบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰เบเบฐเปเบˆเป€เบซเบผเบปเปˆเบฒเบ™เบตเป‰เป€เบฎเบฑเบ”เปƒเบซเป‰เปƒเบŠเป‰เป€เบงเบฅเบฒเบ—เบตเปˆเปƒเบŠเป‰เป€เบงเบฅเบฒ, เบเบฒเบ™เบ”เปเบฒเป€เบ™เบตเบ™เบ‡เบฒเบ™เบซเบผเบฒเบเบŠเบฑเบšเบžเบฐเบเบฒเบเบญเบ™เบ—เบตเปˆเบชเบฒเบกเบฒเบ”เป‚เบซเบผเบ” CPU เบขเปˆเบฒเบ‡เบชเบปเบกเบšเบนเบ™เปเบฅเบฐเบชเบฐเบเบฑเบ”เบเบฒเบ™เบ›เบฐเบกเบงเบ™เบœเบปเบ™เบ‚เบญเบ‡เบ„เปเบฒเบฎเป‰เบญเบ‡เบ‚เปเบญเบทเปˆเบ™เป† (เบ•เบปเบงเบขเปˆเบฒเบ‡, เบกเบฑเบ™เป„เบ”เป‰เบ–เบทเบเบญเป‰เบฒเบ‡เบงเปˆเบฒเปƒเบ™เบเบฒเบ™เป‚เบˆเบกเบ•เบตเบเปˆเบฝเบงเบเบฑเบš BIND เบกเบฑเบ™เป€เบ›เบฑเบ™เป„เบ›เป„เบ”เป‰เบ—เบตเปˆเบˆเบฐเบขเบธเบ”เป€เบŠเบปเบฒเบเบฒเบ™เบ›เบฐเบกเบงเบ™เบœเบปเบ™เบ‚เบญเบ‡. เบเบฒเบ™เบฎเป‰เบญเบ‡เบ‚เปเบญเบทเปˆเบ™เป†เบชเปเบฒเบฅเบฑเบš 16 เบŠเบปเปˆเบงเป‚เบกเบ‡).

  • CVE-2023-50868 (เบŠเบทเปˆเบฅเบฐเบซเบฑเบ” NSEC3) เปเบกเปˆเบ™เบเบฒเบ™เบ›เบฐเบ•เบดเป€เบชเบ”เบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™เป€เบ™เบทเปˆเบญเบ‡เบˆเบฒเบเบเบฒเบ™เบ„เบดเบ”เป„เบฅเปˆเบ—เบตเปˆเบชเปเบฒเบ„เบฑเบ™เบ–เบทเบเบ›เบฐเบ•เบดเบšเบฑเบ”เปƒเบ™เป€เบงเบฅเบฒเบ—เบตเปˆเบเบฒเบ™เบ„เบดเบ”เป„เบฅเปˆ hashes เปƒเบ™เบšเบฑเบ™เบ—เบถเบ NSEC3 (Next Secure v3) เป€เบกเบทเปˆเบญเบ›เบฐเบกเบงเบ™เบœเบปเบ™เบเบฒเบ™เบ•เบญเบšเบชเบฐเบซเบ™เบญเบ‡ DNSSEC เบžเบดเป€เบชเบ”. เบงเบดเบ—เบตเบเบฒเบ™เป‚เบˆเบกเบ•เบตเปเบกเปˆเบ™เบ„เป‰เบฒเบเบ„เบทเบเบฑเบ™เบเบฑเบšเบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบ—เปเบฒเบญเบดเบ”, เบเบปเบเป€เบงเบฑเป‰เบ™เบงเปˆเบฒเบŠเบธเบ”เบšเบฑเบ™เบ—เบถเบ NSEC3 RRSET เบ—เบตเปˆเบ–เบทเบเบญเบญเบเปเบšเบšเบžเบดเป€เบชเบ”เปเบกเปˆเบ™เบ–เบทเบเบชเป‰เบฒเบ‡เบ‚เบถเป‰เบ™เปƒเบ™เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ DNS เบ‚เบญเบ‡เบœเบนเป‰เป‚เบˆเบกเบ•เบต.

เบกเบฑเบ™เบชเบฑเบ‡เป€เบเบ”เป€เบซเบฑเบ™เบงเปˆเบฒเบฎเบนเบšเบฅเบฑเบเบชเบฐเบ™เบฐเบ‚เบญเบ‡เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบ—เบตเปˆเบเปˆเบฒเบงเบกเบฒเบ‚เป‰เบฒเบ‡เป€เบ—เบดเบ‡เบ™เบตเป‰เปเบกเปˆเบ™เป€เบเบตเบ”เบกเบฒเบˆเบฒเบเบ„เปเบฒเบ™เบดเบเบฒเบกเปƒเบ™เบ‚เปเป‰เบเปเบฒเบ™เบปเบ” DNSSEC เบ‚เบญเบ‡เบ„เบงเบฒเบกเบชเบฒเบกเบฒเบ”เบ‚เบญเบ‡เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ DNS เบ—เบตเปˆเบˆเบฐเบชเบปเปˆเบ‡เบฅเบฐเบซเบฑเบ”เป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เบ—เบตเปˆเบกเบตเบขเบนเปˆเบ—เบฑเบ‡เบซเบกเบปเบ”, เปƒเบ™เบ‚เบฐเบ™เบฐเบ—เบตเปˆเบœเบนเป‰เปเบเป‰เป„เบ‚เบ•เป‰เบญเบ‡เบ”เปเบฒเป€เบ™เบตเบ™เบเบฒเบ™เบฅเบฐเบซเบฑเบ”เบ—เบตเปˆเป„เบ”เป‰เบฎเบฑเบšเบˆเบปเบ™เบเปˆเบงเบฒเบเบฒเบ™เบเบงเบ”เบชเบญเบšเบชเปเบฒเป€เบฅเบฑเบ”เบซเบผเบทเบ—เบฑเบ‡เบซเบกเบปเบ”. เบเบฐเปเบˆเบ—เบตเปˆเป„เบ”เป‰เบฎเบฑเบšเป„เบ”เป‰เบ–เบทเบเบเบงเบ”เบชเบญเบšเปเบฅเป‰เบง.

เปƒเบ™เบ–เบฒเบ™เบฐเป€เบ›เบฑเบ™เบกเบฒเบ”เบ•เบฐเบเบฒเบ™เป€เบžเบทเปˆเบญเบชเบฐเบเบฑเบ”เบเบฑเป‰เบ™เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเปƒเบ™เบ•เบปเบงเปเบเป‰เป„เบ‚, เบˆเบณเบ™เบงเบ™เบชเบนเบ‡เบชเบธเบ”เบ‚เบญเบ‡เบ„เบต DNSSEC เบ—เบตเปˆเบเปˆเบฝเบงเบ‚เป‰เบญเบ‡เบเบฑเบšเบ‚เบฐเบšเบงเบ™เบเบฒเบ™เบชเป‰เบฒเบ‡เบฅเบฐเบšเบปเบšเบ•เปˆเบญเบ‡เป‚เบชเป‰เบ„เบงเบฒเบกเป„เบงเป‰เบงเบฒเบ‡เปƒเบˆ เปเบฅเบฐ เบˆเบณเบ™เบงเบ™เบชเบนเบ‡เบชเบธเบ”เบ‚เบญเบ‡เบเบฒเบ™เบ„เบดเบ”เป„เบฅเปˆเปเบฎเบŠเบชเบณเบฅเบฑเบš NSEC3 เปเบกเปˆเบ™เบกเบตเบˆเบณเบเบฑเบ”, เปเบฅเบฐ เบเบฒเบ™เบฅเบญเบ‡เบเบงเบ”เบชเบญเบšเบ„เบทเบ™เปƒเปเปˆเบชเบณเบฅเบฑเบšเปเบ•เปˆเบฅเบฐ RRSET (เบเบฒเบ™เบฅเบงเบกเบเบฑเบ™เบ‚เบญเบ‡เบ„เบต เปเบฅเบฐ เบฅเบฒเบเป€เบŠเบฑเบ™) เปเบฅเบฐ เปเบ•เปˆเบฅเบฐเบเบฒเบ™เบ•เบญเบšเบชเบฐเปœเบญเบ‡เปเบกเปˆเบ™เบกเบตเบˆเบณเบเบฑเบ”. เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ.

ะฃัะทะฒะธะผะพัั‚ะธ ัƒัั‚ั€ะฐะฝะตะฝั‹ ะฒ ะพะฑะฝะพะฒะปะตะฝะธัั… Unbound (1.19.1), PowerDNS Recursor (4.8.6, 4.9.3, 5.0.2), Knot Resolver (5.7.1), dnsmasq (2.90) ะธ BIND (9.16.48, 9.18.24 ะธ 9.19.21). ะกั‚ะฐั‚ัƒั ัƒัั‚ั€ะฐะฝะตะฝะธั ัƒัะทะฒะธะผะพัั‚ะตะน ะฒ ะดะธัั‚ั€ะธะฑัƒั‚ะธะฒะฐั… ะผะพะถะฝะพ ะพั†ะตะฝะธั‚ัŒ ะฝะฐ ะดะฐะฝะฝั‹ั… ัั‚ั€ะฐะฝะธั†ะฐั…: Debian, Ubuntu, SUSE, RHEL, Fedora, Arch Linux, Gentoo, Slackware, NetBSD, FreeBSD.

BIND DNS server เป€เบงเบตเบŠเบฑเปˆเบ™ 9.16.48, 9.18.24 เปเบฅเบฐ 9.19.21 เบเบฑเบ‡เป„เบ”เป‰เปเบเป‰เป„เบ‚เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบซเบผเบฒเบเบญเบฑเบ™เป€เบžเบตเปˆเบกเป€เบ•เบตเบก:

  • CVE-2023-4408 เบเบฒเบ™เปเบเบเบ‚เปเป‰เบ„เบงเบฒเบก DNS เบ‚เบฐเปœเบฒเบ”เปƒเบซเบเปˆเบชเบฒเบกเบฒเบ”เป€เบฎเบฑเบ”เปƒเบซเป‰เป€เบเบตเบ”เบเบฒเบ™เป‚เบซเบผเบ” CPU เบชเบนเบ‡.
  • CVE-2023-5517 - เบเบฒเบ™เบฎเป‰เบญเบ‡เบ‚เปเปƒเบซเป‰เบกเบตเป€เบ‚เบ”เบ–เบญเบเบซเบผเบฑเบ‡เบ—เบตเปˆเบชเป‰เบฒเบ‡เบ‚เบถเป‰เบ™เปเบšเบšเบžเบดเป€เบชเบ”เบชเบฒเบกเบฒเบ”เป€เบฎเบฑเบ”เปƒเบซเป‰เป€เบเบตเบ”เบญเบธเบ›เบฐเบ•เบดเป€เบซเบ”เป„เบ”เป‰เป€เบ™เบทเปˆเบญเบ‡เบˆเบฒเบเบเบฒเบ™เบเบงเบ”เบชเบญเบšเบขเบทเบ™เบขเบฑเบ™เบ–เบทเบเบเบฐเบ•เบธเป‰เบ™. เบšเบฑเบ™เบซเบฒเบžเบฝเบ‡เปเบ•เปˆเบ›เบฒเบเบปเบ”เบขเบนเปˆเปƒเบ™เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเบ—เบตเปˆเบกเบตเบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ "nxdomain-redirect" เบ–เบทเบเป€เบ›เบตเบ”เปƒเบŠเป‰.
  • CVE-2023-5679 - เบเบฒเบ™เบเบงเบ”เบซเบฒเป‚เบฎเบ”เปเบšเบšเบŠเป‰เบณเป†เบชเบฒเบกเบฒเบ”เป€เบฎเบฑเบ”เปƒเบซเป‰เป€เบเบตเบ”เบเบฒเบ™เบ‚เบฑเบ”เบ‚เป‰เบญเบ‡เป„เบ”เป‰เป€เบ™เบทเปˆเบญเบ‡เบˆเบฒเบเบเบฒเบ™เบเบงเบ”เบชเบญเบšเบขเบทเบ™เบขเบฑเบ™เบ–เบทเบเบเบฐเบ•เบธเป‰เบ™เบขเบนเปˆเปƒเบ™เบฅเบฐเบšเบปเบšเบ—เบตเปˆเบกเบตเบเบฒเบ™เบชเบฐเบซเบ™เบฑเบšเบชเบฐเบซเบ™เบนเบ™ DNS64 เปเบฅเบฐเป€เบ›เบตเบ”เปƒเบŠเป‰ "serve-stale" (เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ, stale-cache-enable เปเบฅเบฐ stale-answer-enable).
  • CVE-2023-6516 เบเบฒเบ™เบชเบญเบšเบ–เบฒเบก recursive crafted เบžเบดเป€เบชเบ”เบญเบฒเบ”เบˆเบฐเป€เบฎเบฑเบ”เปƒเบซเป‰เบ‚เบฐเบšเบงเบ™เบเบฒเบ™เป€เบฎเบฑเบ”เปƒเบซเป‰เบซเบ™เปˆเบงเบเบ„เบงเบฒเบกเบˆเปเบฒเบ—เบตเปˆเบกเบตเปƒเบซเป‰เป€เบ‚เบปเบฒเป€เบˆเบปเป‰เบฒเบซเบกเบปเบ”เป„เบ›.

เปเบซเบผเปˆเบ‡เบ‚เปเป‰เบกเบนเบ™: opennet.ru

เบŠเบทเป‰เป‚เบฎเบ”เบ•เบดเป‰เบ‡เบ—เบตเปˆเป€เบŠเบทเปˆเบญเบ–เบทเป„เบ”เป‰เบชเปเบฒเบฅเบฑเบšเป€เบงเบฑเบšเป„เบŠเบ—เปŒเบ—เบตเปˆเบกเบตเบเบฒเบ™เบ›เบปเบเบ›เป‰เบญเบ‡ DDoS, เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ VPS VDS ๐Ÿ”ฅ เบŠเบทเป‰เป€เบงเบฑเบšเป„เบŠเบ—เปŒเป‚เบฎเบ”เบ•เบดเป‰เบ‡เบ—เบตเปˆเป€เบŠเบทเปˆเบญเบ–เบทเป„เบ”เป‰เบ”เป‰เบงเบเบเบฒเบ™เบ›เป‰เบญเบ‡เบเบฑเบ™ DDoS, เป€เบŠเบตเบšเป€เบงเบต VPS VDS | ProHoster