Specjaliści z laboratoriów badawczych JSOF poinformowali o siedmiu nowych podatnościach w serwerach DNS/DHCP dnsmasq. Serwer dnsmasq jest dość popularny i jest domyślnie używany w wielu dystrybucjach Linux, a także w sprzęcie sieciowym Cisco, Ubiquiti i innych. Podatności Dnspooq obejmują przepełnienie pamięci podręcznej DNS oraz zdalne wykonywanie kodu. Podatności zostały naprawione w dnsmasq 2.83.
W 2008 roku znany badacz w dziedzinie bezpieczeństwa Dan Kaminsky odkrył i ujawnił fundamentalną wadę mechanizmu DNS w Internecie. Kaminsky udowodnił, że przestępcy mogą podmieniać adresy domenów i kradnąc dane. Od tego czasu znane jest to jako „Atak Kaminskiego”.
DNS uważany jest za niebezpieczny protokół od dziesięcioleci, choć zakłada się, że zapewnia pewien poziom integralności. Dlatego wciąż jest w dużym stopniu wykorzystywany. Jednocześnie opracowano mechanizmy zwiększające bezpieczeństwo podstawowego protokołu DNS. Mechanizmy te obejmują HTTPS, HSTS, DNSSEC i inne inicjatywy. Niemniej jednak, nawet w obliczu wszystkich tych mechanizmów, przechwytywanie DNS wciąż jest niebezpiecznym atakiem w 2021 roku. Większość Internetu wciąż polega na DNS tak samo, jak w 2008 roku, i jest narażona na ataki tego typu.
Podatności na przepełnienie pamięci podręcznej DNSpooq:
CVE-2020-25686, CVE-2020-25684, CVE-2020-25685. Te podatności są podobne do ataków SAD DNS, o których niedawno informowali badacze z Uniwersytetu Kalifornijskiego i Uniwersytetu Tsinghua. Podatności SAD DNS i DNSpooq mogą być również łączone w celu ułatwienia ataków. O dodatkowych atakach o niejasnych skutkach informowano wspólnym wysiłkiem uniwersytetów (Poison Over Troubled Forwarders itp.).
Podatności działają poprzez zmniejszenie entropii. Z powodu użycia słabego hasha do identyfikacji zapytań DNS oraz niedokładnego dopasowania zapytania do odpowiedzi, entropia może być znacznie zredukowana, a do odgadnięcia potrzeba tylko ~19 bitów, co umożliwia przepełnienie pamięci podręcznej. Sposób, w jaki dnsmasq obsługuje rekordy CNAME, pozwala na fałszowanie łańcucha rekordów CNAME i efektywne przepełnienie do 9 rekordów DNS jednocześnie.
Vulnerabilities of buffer overflow: CVE-2020-25687, CVE-2020-25683, CVE-2020-25682, CVE-2020-25681. All four vulnerabilities are present in the code implementing DNSSEC and appear only when DNSSEC verification is enabled in the settings.
Źródło: linux.org.ru
