aktualizimet korrigjuese pĂ«r degĂ«t e stabilizuara tĂ« serverit DNS BIND 9.11.18 dhe 9.16.2, si dhe pĂ«r degĂ«n eksperimentale nĂ« zhvillim 9.17.1. NĂ« publikimet e reja problemi i sigurisĂ«, i lidhur me papĂ«rshtatshmĂ«rinĂ« e mbrojtjes nga sulmet "" gjatĂ« funksionimit nĂ« mĂ«nyrĂ«n e serverit DNS qĂ« drejton kĂ«rkesat (blloku "forwarders" nĂ« cilĂ«simet). PĂ«r mĂ« tepĂ«r, Ă«shtĂ« bĂ«rĂ« punĂ« pĂ«r tĂ« reduktuar madhĂ«sinĂ« e statistikave tĂ« nĂ«nshkrimeve digjitale tĂ« ruajtura nĂ« memorie pĂ«r DNSSEC â numri i çelĂ«save tĂ« ndjekur Ă«shtĂ« reduktuar nĂ« 4 pĂ«r çdo zonĂ«, qĂ« Ă«shtĂ« e mjaftueshme nĂ« 99% tĂ« rasteve.
Teknika "DNS rebinding" lejon që kur një përdorues hap një faqe të caktuar në shfletues, të vendosë një lidhje WebSocket me një shërbim në rrjet në brendësi të rrjetit, që nuk është në dispozicion për qasje direkte përmes internetit. Për të anashkaluar mbrojtjen e aplikuar nga shfletuesit për daljet jashtë zonës aktuale të emrit të domain-it (cross-origin), përdoret ndryshimi i emrit të hostit në DNS. Në serverin DNS të sulmuesit konfigurimi ofron alternativisht dy adresa IP: për kërkesën e parë kthehet adresa IP reale e serverit me faqen, ndërsa për kërkesat e mëtejshme kthehet adresa e brendshme e pajisjes (p.sh., 192.168.10.1).
Koha e jetës (TTL) për përgjigjen e parë caktohet në vlerën minimale, kështu që kur hapet faqja, shfletuesi përcakton IP e vërtetë të serverit të sulmuesit dhe ngarkon përmbajtjen e faqes. Në faqe aktivizohet kodi JavaScript, i cili pret skadimin e TTL dhe dërgon një kërkesë të dytë, e cila tani e përcakton hostin si 192.168.10.1. Kjo lejon që nga JavaScript të aksesoheni shërbimin brenda rrjetit lokal, duke anashkaluar kufizimin cross-origin. nga sulmet e tilla në BIND bazohet në bllokimin e kthimit të IP-adresave të rrjetit të brendshëm aktual nga serverat e jashtme ose CNAME-aliaset për domenet lokale përmes cilësimeve deny-answer-addresses dhe deny-answer-aliases.
Burimi: opennet.ru
