Një variant i ri i sulmit SAD DNS për futjen e të dhënave të rreme në caches DNS

Grupi i hulumtuesve nga Universiteti i Kalifornisë në Riverside publikoi një variant të ri të sulmit SAD DNS (CVE-2021-20322), i cili funksionon pavarësisht mbrojtjes që u shtua vitin e kaluar për të bllokuar dobësinë CVE-2020-25705. Metoda e re është në përgjithësi e ngjashme me dobësinë e vitit të kaluar dhe ndryshon vetëm në përdorimin e një lloji tjetër pakete ICMP për të verifikuar portet UDP aktivë. Sulmi i propozuar lejon futjen e të dhënave false në cache-n e serverit DNS, gjë që mund të përdoret për të zëvendësuar adresën IP të një domeni të çfarëdo dhe për të redirectionuar kërkesat për domenin në serverin e sulmuesit.

Metoda e propozuar funksionon vetëm në stekën rrjetërore Linux për shkak se është e lidhur me një veçori të mekanizmit të përpunimit të paketeve ICMP në Linux, i cili vepron si një burim i rrjedhjes së të dhënave që lehtëson identifikimin e numrit të portit UDP të përdorur. server për dërgimin e kërkesës së jashtme. Ndryshimet që bllokojnë rrjedhjen e informacionit janë pranuar në bërthamën Linux në fund të gushtit (korrigjimi u përfshi në bërthamën 5.15 dhe përditësimet e muajit shtator të degëve LTS të bërthamës). Korrigjimi përfshin kalimin në përdorimin e algoritmit të hash-it SipHash në vend të Jenkins Hash në cache-t rrjetërore. Statusi i rregullimit të dobësisë në shpërndarjet mund të vlerësohet nga këto faqe: Debian, RHEL, Fedora, SUSE, Ubuntu.

Sipas të dhënave të hulumtuesve që rindërtuan problemin, rreth 38% e rezolutorëve të hapur në rrjet janë të ekspozuar ndaj dobësisë, përfshirë shërbime të njohura DNS si OpenDNS dhe Quad9 (9.9.9.9). Kur bëhet fjalë për softin e serverit, sulmi mund të realizohet duke përdorur në server ë Linux paketat si BIND, Unbound dhe dnsmasq. Në serverat DNS të drejtuar nga sistemet Windows dhe BSD, problemi nuk shfaqet. Për të realizuar me sukses sulmin, është e nevojshme të përdoret spoofing IP, domethënë, provajderi i sulmuesit nuk duhet të bllokojë paketat me një adresë IP origjinale të falsifikuar.

Kujtojmë se sulmi SAD DNS lejon të anashkalojmë mbrojtjen e vendosur në serverët DNS për të bllokuar metodën klasike të helmimit të caches DNS, të propozuar në vitin 2008 nga Dan Kaminsky. Metoda e Kaminsky manipuluar me madhësinë e vogël të fushës së identifikimit të kërkesës DNS, e cila është vetëm 16 bit. Për të gjetur identifikuesin e saktë të transaksionit DNS, i nevojshëm për falsifikimin e emrit të hostit, mjafton të dërgoni rreth 7000 kërkesa dhe të simuloni rreth 140 mijë përgjigje të rreme. Sulmi përfshin dërgimin në resolverin DNS të një numri të madh paketash me lidhje të rreme me IP dhe me identifikues të ndryshëm të transaksionit DNS. Për të parandaluar caching e përgjigjes së parë, në çdo përgjigje të rreme tregohet një emër domene të ndryshuar pak (1.example.com, 2.example.com, 3.example.com etj.).

Për t'u mbrojtur nga ky lloj sulmi, prodhuesit e serverëve DNS implementuan shpërndarjen rastësore të numrave të porteve rrjetës së origjinës, nga të cilat dërgohen kërkesat për zgjidhje, gjë që kompensoi madhësinë e pamjaftueshme të identifikuesit. Pas implementimit të mbrojtjes, për të dërguar një përgjigje të rreme, përveç gjetjes së identifikuesit 16-bit, tani është e nevojshme të gjejmë gjithashtu një nga 64 mijë portet, e cila rrit numrin e mundësive për gjetje deri në 2^32.

Metoda SAD DNS lejon tĂ« thjeshtĂ«sojĂ« ndjeshĂ«m identifikimin e numrit tĂ« portit rrjetĂ«s dhe tĂ« reduktojĂ« sulmin nĂ« metodĂ«n klasike tĂ« Kaminsky. Sulmuesi mund tĂ« identifikojĂ« kĂ«rkesat pĂ«r porte UDP tĂ« papĂ«rdorura dhe aktive, duke shfrytĂ«zuar shpĂ«rthimin e informacionit mbi aktivitetin e porteve rrjetĂ«s gjatĂ« pĂ«rpunimit tĂ« paketave ICMP pĂ«rgjigjĂ«se. Metoda lejon tĂ« reduktojĂ« numrin e mundĂ«sive tĂ« pĂ«rputhjes pĂ«r 4 rend tĂ« madhĂ«sisĂ« — 2^16+2^16 nĂ« vend tĂ« 2^32 (131_072 nĂ« vend tĂ« 4_294_967_296). ShpĂ«rthimi i informacionit qĂ« lejon pĂ«rcaktimin e shpejtĂ« tĂ« porteve UDP aktive Ă«shtĂ« shkaktuar nga njĂ« mangĂ«si nĂ« kodin e pĂ«rpunimit tĂ« paketave ICMP me kĂ«rkesat pĂ«r fraksionim (flamuri ICMP Fragmentation Needed) ose ridrejtim (flamuri ICMP Redirect). DĂ«rgimi i paketave tĂ« tilla ndryshon gjendjen e caches nĂ« stack-un rrjetĂ«s, duke lejuar nĂ« bazĂ« tĂ« reagimit tĂ« serverit tĂ« pĂ«rcaktojĂ« cili nga portet UDP Ă«shtĂ« aktiv dhe cili jo.

Skema e sulmit: Kur një DNS resolvër përpiqet të përcaktojë emrin e domainit, ai dërgon një kërkesë UDP në serverin përkatës të domainit DNS. Në momentin që resolvëri pret një përgjigje, sulmuesi mund të përcaktojë shpejt numrin e portës së origjinës që u përdor për dërgimin e kërkesës, dhe t'i dërgojë atij një përgjigje të falsifikuar, duke u paraqitur si serveri përkatës i domainit DNS përmes spoofing. Adresa IPDNS resolvëri do të vendosë në cache të dhënat e dërguara në përgjigjen e falsifikuar dhe për një periudhë të caktuar do të kthejë në të gjitha kërkesat e tjera DNS për emrin e domainit adresën IP të ngjitur nga sulmuesi.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster