DNSpooq — shtatĂ« vulnerabilitete tĂ« reja nĂ« dnsmasq

Ekspertët nga laboratorët e kërkimit JSOF njoftuan për shtatë të reja dobësi në serverin DNS/DHCP dnsmasq. Serveri dnsmasq është mjaft popullor dhe përdoret si parazgjedhje në shumë shpërndarje Linux, si dhe në pajisjet e rrjetit Cisco, Ubiquiti dhe të tjera. Dobësitë Dnspooq përfshijnë helmin e kesheve DNS, si dhe ekzekutimin e kodit në distancë. Dobësitë janë rregulluar në dnsmasq 2.83.

Në vitin 2008, hulumtuesi i njohur në fushën e sigurisë Dan Kaminsky zbuloi dhe zbuloi një defekt themelor të mekanizmit DNS në Internet. Kaminsky tregoi se mekat të mundësh me adresat domenëve dhe të vjedhni të dhënat. Që atëherë, kjo është e njohur si "Sulmi i Kaminsky".

DNS është konsideruar si një protokoll i pa_sigurt për dekada, megjithëse supozohet se garanton një nivel të caktuar të integritetit. Pikërisht për këtë arsye, ai vazhdon të mbështetet fort. Në të njëjtën kohë, janë zhvilluar mekanizma për të rritur sigurinë e protokollit origjinal të DNS. Këta mekanizma përfshijnë HTTPS, HSTS, DNSSEC dhe nisma të tjera. Megjithatë, edhe me këta mekanizma, kapja e DNS mbetet një sulm i rrezikshëm në vitin 2021. Një pjesë e madhe e internetit vazhdon të mbështetet në DNS po ashtu siç bënte në vitin 2008 dhe është e ekspozuar ndaj sulmeve të njëjta.

Dobësitë nga helmimi i caches DNSpooq:
CVE-2020-25686, CVE-2020-25684, CVE-2020-25685. Këto dobësi janë të ngjashme me sulmet SAD DNS, të cilat janë raportuar së fundmi nga studiues nga Universiteti i Kalifornisë dhe Universiteti Tsinghua. Dobësitë SAD DNS dhe DNSpooq gjithashtu mund të kombinohen për të lehtësuar edhe më shumë sulmet. Janë raportuar gjithashtu sulme të tjera me pasoja të paqarta nëpërmjet përpjekjeve të përbashkëta të universiteteve (Poison Over Troubled Forwarders etj.).
Dëshmimet funksionojnë nga zvogëlimi i entropisë. Për shkak të përdorimit të një hash-i të dobët për identifikimin e kërkesave DNS dhe një përputhjeje të pasaktë të kërkesës me përgjigjen, entropia mund të ulet ndjeshëm dhe nevojitet vetëm të gjejmë rreth ~19 bits, që bën të mundur helmimin e caches. Mënyra si e trajton dnsmasq CNAME-të lejon falsifikimin e zinxhirëve CNAME dhe efekton helmimin e deri në 9 regjistrave DNS për njëherësh.

Dëshmimet për mbipërshkrimin e recuerdos: CVE-2020-25687, CVE-2020-25683, CVE-2020-25682, CVE-2020-25681. Të gjitha 4 dëshmitë e shënuara janë të pranishme në kodin me implementim të DNSSEC dhe shfaqen vetëm kur aktivizohet kontrolli përmes DNSSEC në konfigurim.

Burimi: linux.org.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster