Në bibliotekat standarde C uClibc dhe uClibc-ng, të përdorura në shumë pajisje të integruara dhe portative, është zbuluar një dobësi (CVE nuk është caktuar), e cila lejon futjen e të dhënave false në memorinë cache të DNS-it, që mund të përdoret për të manipuluar adresat IP të ndonjë domini dhe për të ridrejtuar kërkesat për domenin në server të një sulmuesi.
Problemi prek dyshime tĂ« ndryshme Linux pĂ«r router, pika qasje dhe pajisje tĂ« Internet of Things, si dhe distribuon Linux pĂ«r sisteme tĂ« integruara, si OpenWRT dhe Embedded Gentoo. ĂshtĂ« vĂ«nĂ« re se dobĂ«sia shfaqet nĂ« pajisje nga shumĂ« prodhues (p.sh. uClibc pĂ«rdoret nĂ« firmware tĂ« Linksys, Netgear dhe Axis), por pasi dobĂ«sia nĂ« uClibc dhe uClibc-ng mbetet e papĂ«rmirĂ«suar, detaje tĂ« plota pĂ«r pajisje specifike dhe prodhuesit e produkteve nĂ« tĂ« cilat ndodhet problemi nuk janĂ« zbuluar ende.
Dobësia shkaktohet nga përdorimi në kodin e dërgimin e kërkesave DNS të identifikuesve të transaksionit të parashikueshëm. Numri identifikues i kërkesës DNS u zgjodh përmes një rritjeje të thjeshtë të numrit, pa përdorur ndonjë rritje të rastësishme të numrave të porteve, duke lejuar kështu që cache e DNS-it të ndotet përmes dërgimit të parakohshëm të pakove UDP me përgjigje false (përgjigja do të pranohet nëse ajo ka ardhur përpara përgjigjes reale dhe përfshin ID të saktë). server Njëlloj për metodën e propozuar në vitin 2008 nga Kaminsky, identifikuesi i transaksionit nuk ka nevojë të kuptohet, pasi ai fillimisht është parashikueshëm (fillimisht vendoset vlera 1, e cila rritet me secilën kërkesë dhe nuk zgjidhet rastësisht).

Në specifikim për të mbrojtur nga parashikimi i identifikatorëve, rekomandohet gjithashtu përdorimi i një shpërndaje të rastësishme të numrave të porteve rrjetit nga të cilët dërgohen kërkesat DNS, gjë që kompenson për madhësinë mjaft të vogël të identifikuesit. Kur aktivizohet rastesia e porteve për formimin e përgjigjes false, përveç gjetjes së identifikuesit 16-bit, duhet gjetur gjithashtu numri i portit rrjetit. Në uClibc dhe uClibc-ng, një rastesim i tillë nuk ishte përfshirë shprehimisht (kur thirret bind, nuk u shënua një port UDP i rastësishëm) dhe aplikimi i saj varej nga konfigurimet e sistemit operativ.
Kur deaktivizohet rastesia e porteve, pĂ«rcaktimi i identifikuesit nĂ« rritje tĂ« kĂ«rkesĂ«s Ă«shtĂ« i njohur si njĂ« detyrĂ« triviale. Por, edhe nĂ« rast se rastesia Ă«shtĂ« e aplikuar, sulmuesi ka nevojĂ« vetĂ«m tĂ« gjejĂ« portin rrjetit nga diapazoni 32768â60999, pĂ«r tĂ« cilin mund tĂ« pĂ«rdorĂ« dĂ«rgimin masiv tĂ« pĂ«rgjigjeve false nĂ« porte tĂ« ndryshme rrjeti.

Prania e problemit është konfirmuar në të gjitha lëshimet aktuale të uClibc dhe uClibc-ng, duke përfshirë versionet më të reja uClibc 0.9.33.2 dhe uClibc-ng 1.0.40. Në shtator 2021, informacioni mbi dobësinë u dërgua në CERT/CC për përgatitjen e harmonizuar të rregullimeve. Në janar 2022, të dhënat mbi problemin u dhanë mbi 200 prodhuesve që bashkëpunojnë me CERT/CC. Në mars u bë një përpjekje për t'u kontaktuar veçmas me projektin e mbështetjes së uClibc-ng, por ai përgjigj se nuk ishte në gjendje të rregullonte dobësinë vetë dhe rekomandoi që informacioni mbi problemin të zbulohej në mënyrë publike, duke shpresuar për ndihmë në zhvillimin e rregullimit nga komuniteti. Nga prodhuesit, NETGEAR njoftoi për lëshimin e një azhurnimi për të adresuar dobësinë.
Burimi: opennet.ru
