Actualizarea serverului DNS BIND 9.11.18, 9.16.2 și 9.17.1

Publicate actualizări corective pentru ramurile stabile ale serverului DNS BIND 9.11.18 și 9.16.2, precum și pentru ramura experimentală 9.17.1 aflată în dezvoltare. În noile versiuni remediată problema de securitate legată de ineficiența protecției împotriva atacurilor „relegarea DNS„ atunci când funcționează în modul de redirectare a solicitărilor serverului DNS (blocul „forwarders” în setări). De asemenea, au fost realizate lucrări pentru a reduce dimensiunea statisticilor de semnături digitale pentru DNSSEC stocate în memorie — numărul de chei urmărite a fost redus la 4 pentru fiecare zonă, ceea ce este suficient în 99% din cazuri.

Tehnica „relegării DNS” permite utilizatorului să deschidă o anumită pagină în browser și să stabilească o conexiune WebSocket la un serviciu de rețea din rețeaua internă, inaccesibilă pentru accesul direct prin internet. Pentru a ocoli protecția impusă de browsere pentru ieșirea din domeniul curent (cross-origin), se aplică schimbarea numelui gazdelor în DNS. Pe serverul DNS al atacatorului se configurează livrarea alternativă a două adrese IP: la prima solicitare se returnează IP-ul real al serverului cu pagina, iar la solicitările ulterioare se returnează adresa internă a dispozitivului (de exemplu, 192.168.10.1).

Timpul de viață (TTL) pentru primul răspuns este setat la valoarea minimă, astfel încât, la deschiderea paginii, browserul determină IP-ul real al serverului atacator și încarcă conținutul paginii. Pe pagină se rulează un cod JavaScript, care așteaptă expirarea TTL și trimite o a doua solicitare, care acum definește gazda ca 192.168.10.1. Aceasta permite din JavaScript să acceseze un serviciu din rețeaua locală, ocolind limitarea cross-origin. Protección protecția împotriva unor astfel de atacuri în BIND se bazează pe blocarea întoarcerii adreselor IP ale rețelei interne curente sau a aliasurilor CNAME pentru domeniile locale prin setările deny-answer-addresses și deny-answer-aliases.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster