Vulnerabilitetet KeyTrap dhe NSEC3, që prekin shumicën e realizimeve të DNSSEC.

NĂ« implementimet e ndryshme tĂ« protokollit DNSSEC janĂ« identifikuar dy dobĂ«si qĂ« prekin DNS-resolvĂ©rĂ«t BIND, PowerDNS, dnsmasq, Knot Resolver dhe Unbound. DobĂ«sitĂ« lejojnĂ« qĂ« tĂ« shkaktohet njĂ«æ‹’ador nĂ« shĂ«rbimin e DNS-resolvĂ©rĂ«ve qĂ« kryejnĂ« validimin pĂ«rmes DNSSEC, pĂ«r shkak tĂ« njĂ« ngarkese tĂ« lartĂ« nĂ« CPU, e cila pengon pĂ«rpunimin e kĂ«rkesave tĂ« tjera. PĂ«r tĂ« kryer njĂ« sulm, mjafton tĂ« dĂ«rgohet nĂ« DNS-resolvĂ©rin qĂ« pĂ«rdor DNSSEC njĂ« kĂ«rkesĂ« qĂ« çon nĂ« thirrjen e njĂ« zone DNS tĂ« pĂ«rgatitur posaçërisht nĂ« serverin e sulmuesit.

Problemet e zbuluara:

  • CVE-2023-50387 (emri kodor KeyTrap) — kur lidhet me zona tĂ« pĂ«rgatitura posaçërisht, çon nĂ« njĂ«æ‹’ador nĂ« shĂ«rbim pĂ«r shkak tĂ« krijimit tĂ« njĂ« ngarkese tĂ« konsiderueshme nĂ« CPU dhe njĂ« ekzekutimi tĂ« gjatĂ« tĂ« verifikimit DNSSEC. PĂ«r tĂ« kryer sulmin, nevojitet qĂ« nĂ« serverin DNS tĂ« kontrolluar nga sulmuesi tĂ« vendoset njĂ« zonĂ« domain me konfigurime tĂ« dĂ«mshme, si dhe tĂ« arrihet qĂ« ky server zone tĂ« kontaktohet nga njĂ« DNS-resolvĂ©r, sulmuesi qĂ« shpall拒adorin.

    Konfigurimet e dëmshme përfshijnë përdorimin për zonën e një kombinimi të çelësave, regjistrimeve RRSET dhe nënshkrimeve dixhitale që konfliktin me njëri-tjetrin. Përpjekja për të verifikuar duke përdorur këto çelësa çon në ekzekutimin e operacioneve të gjatë që kërkojnë shumë burime, të cilat mund të ngarkojnë plotësisht CPU-në dhe të bllokojnë përpunimin e kërkesave të tjera (për shembull, raportohet se gjatë një sulmi ndaj BIND-it, është arritur që të ndalohet përpunimi i kërkesave të tjera për 16 orë).

  • CVE-2023-50868 (emri kodor NSEC3) — njĂ«æ‹’ador nĂ« shĂ«rbim pĂ«r shkak tĂ« ekzekutimit tĂ« llogaritjeve tĂ« konsiderueshme gjatĂ« llogaritjes sĂ« hash-eve nĂ« regjistrimet NSEC3 (Next Secure v3) gjatĂ« pĂ«rpunimit tĂ« pĂ«rgjigjeve tĂ« dizajnuara posaçërisht DNSSEC. Metoda e sulmit Ă«shtĂ« e ngjashme me dobĂ«sinĂ« e parĂ«, pĂ«rveç se nĂ« serverin DNS tĂ« sulmuesit krijohet njĂ« grup i veçantĂ« regjistrimesh NSEC3 RRSET.

Vëren se shfaqja e dobësive të përmendura më sipër është shkaktuar nga përcaktimi në specifikimin e DNSSEC të mundësisë për të dërguar nga serveri DNS të gjitha çelësat kriptografikë të disponueshëm, për aq sa resolvérët duhet të përpunojnë çdo çelës të marrë, derisa verifikimi të përfundojë me sukses ose të kontrollohen të gjitha çelësat e marrë.

Si masat për bllokimin e vulnerabiliteteve në rezolvert, numri maksimal i çelzave DNSSEC të angazhuar në procesin e ndërtimit të zinxhirit të besimit është i kufizuar, si dhe numri maksimal i llogaritjeve të hash-it për NSEC3, si dhe përsëritjet e provave për çdo RRSET (kombinimet e çelzave dhe nënshkrimeve) dhe çdo përgjigje. serverë.

Vulnerabilitetet janë eliminuar në përditësimet e Unbound (1.19.1), PowerDNS Recursor (4.8.6, 4.9.3, 5.0.2), Knot Resolver (5.7.1), dnsmasq (2.90) dhe BIND (9.16.48, 9.18.24 dhe 9.19.21). Statusi i eliminimit të vulnerabiliteteve në distribucione mund të vlerësohet në këto faqe: Debian, Ubuntu, SUSE, RHEL, Fedora, Arch Linux, Gentoo, Slackware, NetBSD, FreeBSD.

Në versionet e serverit DNS BIND 9.16.48, 9.18.24 dhe 9.19.21 janë eliminuar gjithashtu disa vulnerabilitete të tjera:

  • CVE-2023-4408 — analizimi i mesazheve tĂ« mĂ«dha DNS mund tĂ« çojĂ« nĂ« krijimin e njĂ« ngarkese tĂ« lartĂ« nĂ« CPU.
  • CVE-2023-5517 — njĂ« kĂ«rkesĂ« e formuar posaçërisht pĂ«r njĂ« zonĂ« tĂ« kthyer mund tĂ« çojĂ« nĂ« ndalim tĂ« papritur pĂ«r shkak tĂ« aktivizimit tĂ« kontrollit assert. Problemi shfaqet vetĂ«m nĂ« konfigurime me opsionin ‘nxdomain-redirect’ tĂ« aktivizuar.
  • CVE-2023-5679 — pĂ«rcaktimi rekursiv i hostit mund tĂ« çojĂ« nĂ« ndalim tĂ« papritur pĂ«r shkak tĂ« aktivizimit tĂ« kontrollit assert nĂ« sistemet me mbĂ«shtetje pĂ«r DNS64 dhe ‘serve-stale’ (konfigurimet, stale-cache-enable dhe stale-answer-enable).
  • CVE-2023-6516 — kĂ«rkesat rekursive tĂ« formuara posaçërisht mund tĂ« çojnĂ« nĂ« skadimin e memories sĂ« disponueshme pĂ«r procesin.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster