DNSpooq - shtatë vulnerabilitete të reja në dnsmasq

Specialistët nga laboratorët e kërkimeve JSOF informuan për shtatë dobësi të reja në serverin DNS/DHCP dnsmasq. Serveri dnsmasq është mjaft i njohur dhe përdoret si i zakonshëm në shumë distribucione Linux, si dhe në pajisje rrjetike Cisco, Ubiquiti dhe të tjera. Dobësitë Dnspooq përfshijnë helmimin e kaçit DNS, si dhe ekzekutimin e kodit nga distanca. Dobësitë janë rregulluar në dnsmasq 2.83.

Në vitin 2008, studiuesi i njohur në fushën e sigurisë Dan Kaminsky zbuloi dhe publikoi një të metë themelore të mekanizmit DNS në Internet. Kaminsky provokoi se sulmuesit mund të ndërronin adresat të domenëve dhe të kishin qasje në të dhëna. Që atëherë, kjo është njohur si 'Sulmi i Kaminsky-t'.

DNS është konsideruar një protokoll i pasigurt për dekadë të tëra, megjithëse supozohet se garanton një nivel të caktuar të integritetit. Për këtë arsye, ai vazhdon të jetë shumë i besueshëm. Në të njëjtën kohë, janë zhvilluar mekanizma për të rritur sigurinë e protokollit origjinal DNS. Këta mekanizma përfshijnë HTTPS, HSTS, DNSSEC dhe iniciativa të tjera. Megjithatë, edhe me praninë e këtyre mekanizmave, kapja e DNS mbetet një sulm i rrezikshëm në vitin 2021. Pjesa më e madhe e internetit vazhdon të mbështetet në DNS po ashtu si në vitin 2008 dhe është e ekspozuar ndaj sulmeve të njëjta.

Dobësitë e helmimit të kaçit DNSpooq:
CVE-2020-25686, CVE-2020-25684, CVE-2020-25685. Këto dobësi janë të ngjashme me sulmet SAD DNS, për të cilat studiuesit nga Universiteti i Kalifornisë dhe Universiteti Tsinghua kanë raportuar së fundi. Dobësitë SAD DNS dhe DNSpooq gjithashtu mund të bashkohen për të lehtësuar më tej sulmet. Rreth sulmeve të tjera me pasoja të paqarta gjithashtu janë raportuar nga përpjekjet e përbashkëta të universiteteve (Poison Over Troubled Forwarders etj.).
Dobësitë funksionojnë duke ulur entropinë. Për shkak të përdorimit të një hash të dobët për identifikimin e kërkesave DNS dhe përputhjes jo të saktë të kërkesës me përgjigjen, entropia mund të ulet ndjeshëm dhe nevojitet vetëm të gjesh ~19 bit, çka e bën të mundshëm helmimin e kaçit. Mënyra se si dnsmasq trajton regjistrimet CNAME lejon falsifikimin e zinxhirit të regjistrimeve CNAME dhe po ashtu helmimin e deri në 9 regjistrimeve DNS në të njëjtën kohë.

Dobësitë e mbushjes së tamponit: CVE-2020-25687, CVE-2020-25683, CVE-2020-25682, CVE-2020-25681. Të gjitha 4 dobësitë e përmendura janë të pranishme në kodin me realizimin e DNSSEC dhe shfaqen vetëm kur aktivizohet kontrolli përmes DNSSEC në cilësime.

Burimi: linux.org.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster