Correctieve updates voor de stabiele versies van de DNS-server BIND 9.11.18 en 9.16.2, evenals de experimentele versie 9.17.1 die in ontwikkeling is. In de nieuwe releases is er een beveiligingsprobleem gerapporteerd dat verband houdt met de ineffectiviteit van de bescherming tegen ‘’ bij het werken in de doorverwijzingsmodus van de DNS-server (de sectie ‘forwarders’ in de instellingen). Daarnaast is er gewerkt aan het verkleinen van de in het geheugen opgeslagen statistieken van digitale handtekeningen voor DNSSEC — het aantal te volgen sleutels is teruggebracht tot 4 voor elke zone, wat in 99% van de gevallen voldoende is.
De techniek ‘DNS rebinding’ maakt het mogelijk om bij het openen van een bepaalde pagina door de gebruiker in de browser een WebSocket-verbinding tot stand te brengen met een netwerkdienst die zich in het interne netwerk bevindt en niet direct via het internet toegankelijk is. Om de in browsers toegepaste bescherming tegen cross-origin toegang te omzeilen, wordt de hostnaam in DNS gewijzigd. Op de DNS-server van de aanvaller wordt ingesteld dat er om en om twee IP-adressen worden teruggegeven: bij het eerste verzoek wordt het echte IP-adres van de server met de pagina teruggegeven, terwijl voor de volgende verzoeken het interne adres van het apparaat (bijvoorbeeld 192.168.10.1) wordt teruggegeven.
De tijdsduur (TTL) voor het eerste antwoord wordt op de minimale waarde ingesteld, zodat de browser bij het openen van de pagina het echte IP-adres van de aanvaller bepaalt en de inhoud van de pagina laadt. Op de pagina wordt een JavaScript-code uitgevoerd die wacht op het verstrijken van de TTL en een tweede verzoek verstuurt, dat nu de host als 192.168.10.1 definieert. Dit stelt JavaScript in staat om toegang te krijgen tot de dienst binnen het lokale netwerk, waarmee de cross-origin beperking wordt omzeild. De bescherming tegen dergelijke aanvallen in BIND is gebaseerd op het blokkeren van externe servers die IP-adressen van het huidige interne netwerk of CNAME-aliasen voor lokale domeinen teruggeven via de instellingen deny-answer-addresses en deny-answer-aliases.
Bron: opennet.ru
