DNSpooq - șapte vulnerabilități noi în dnsmasq

Specialiștii de la laboratoarele de cercetare JSOF au raportat șapte vulnerabilități noi în serverul DNS/DHCP dnsmasq. Serverul dnsmasq este foarte popular și este utilizat în mod obișnuit în multe distribuții Linux, precum și în echipamentele de rețea Cisco, Ubiquiti și altele. Vulnerabilitățile Dnspooq includ otrăvirea cache-ului DNS, precum și execuția de cod de la distanță. Vulnerabilitățile au fost remediate în dnsmasq 2.83.

În 2008, cunoscutul cercetător în domeniul securității, Dan Kaminsky, a descoperit și a dezvăluit o deficiență fundamentală în mecanismul DNS din Internet. Kaminsky a demonstrat că atacatorii pot substitui adresele domenii și pot fură date. De atunci, aceasta a devenit cunoscută sub numele de „Atacul lui Kaminsky”.

DNS-ul este considerat un protocol nesigur de zeci de ani, deși se presupune că garantează un anumit nivel de integritate. Tocmai din acest motiv se bazează în continuare foarte mult pe el. În același timp, au fost dezvoltate mecanisme pentru a îmbunătăți securitatea protocolului DNS original. Aceste mecanisme includ HTTPS, HSTS, DNSSEC și alte inițiative. Totuși, chiar și cu toate aceste mecanisme, interceptarea DNS rămâne o atac periculos în 2021. O mare parte din internet se bazează în continuare pe DNS la fel cum o făcea în 2008 și este vulnerabil la atacuri de același tip.

Vulnerabilitățile de otrăvire a cache-ului DNSpooq:
CVE-2020-25686, CVE-2020-25684, CVE-2020-25685. Aceste vulnerabilități sunt similare cu atacurile SAD DNS, despre care au raportat recent cercetătorii de la Universitatea din California și Universitatea Tsinghua. Vulnerabilitățile SAD DNS și DNSpooq pot fi, de asemenea, combinate pentru a facilita și mai mult atacurile. De asemenea, au fost raportate atacuri suplimentare cu consecințe neclare, realizate în colaborare între universități (Poison Over Troubled Forwarders și altele).
Vulnerabilitățile funcționează prin reducerea entropiei. Datorită utilizării unei funcții hash slabe pentru identificarea cererilor DNS și a asocierii imprecise între cerere și răspuns, entropia poate fi semnificativ redusă, fiind necesară ghicirea a doar ~19 biți, ceea ce face posibilă otrăvirea cache-ului. Modul în care dnsmasq procesează înregistrările CNAME permite falsificarea lanțului de înregistrări CNAME și otrăvirea eficientă a până la 9 înregistrări DNS simultan.

Vulnerabilitățile de overflow de buffer: CVE-2020-25687, CVE-2020-25683, CVE-2020-25682, CVE-2020-25681. Toate cele patru vulnerabilități menționate sunt prezente în codul pentru implementarea DNSSEC și se manifestă doar atunci când verificarea prin DNSSEC este activată în setări.

Sursa: linux.org.ru

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster