Sårbarhederne, der findes i Dnsmasq, tillod at spoofe indhold i DNS-cachen

Der er for nylig blevet frigivet oplysninger om identifikationen af ​​syv sårbarheder i Dnsmasq-pakken, som kombinerer en caching-DNS-resolver og en DHCP-server med kodenavnet DNSpooq. Disse problemer muliggør falske DNS-cache-angreb eller bufferoverløb , der kan føre til fjernudførelse af kode af en angriber.

Selvom Dnsmasq for nylig er blevet udfaset som standardresolver i standard Linux-distributioner, bruges den stadig i Android og specialiserede distributioner som OpenWrt og DD-WRT, såvel som i firmwaren på mange trådløse routere. I standarddistributioner er implicit brug af dnsmasq mulig; for eksempel, når man bruger libvirt, kan den startes til at levere DNS-tjenester i virtuelle maskiner eller aktiveres ved at ændre indstillinger i NetworkManager-konfiguratoren.

I betragtning af at kulturen med at opdatere trådløse routere lader meget tilbage at ønske, frygter forskere, at de identificerede problemer kan forblive uløste i lang tid og blive mål for automatiserede angreb på routere for at få kontrol over dem eller omdirigere brugere til falske, ondsindede websteder.

Der er cirka 40 virksomheder, der er afhængige af DNSmasq , herunder Cisco, Comcast, Netgear, Ubiquiti, Siemens, Arista, Technicolor, Aruba, Wind River, Asus, AT&T, D-Link, Huawei, Juniper, Motorola, Synology, Xiaomi, ZTE og Zyxel. Brugere af disse enheder kan frarådes at bruge den indbyggede DNS-forespørgselsvideresendelsestjeneste.

Den første del af sårbarhederne, der blev opdaget i Dnsmasq, vedrører beskyttelse mod DNS-cache-forgiftningsangreb, baseret på en metode foreslået i 2008 af Dan Kaminsky.

De identificerede sårbarheder gør den eksisterende beskyttelse ineffektiv og muliggør forfalskning af et vilkårligt domænes IP-adresse i cachen. Kaminskys metode manipulerer den ubetydelige størrelse af DNS-forespørgselsens identifikationsfelt, som kun er 16 bit.

For at finde den korrekte identifikator, der er nødvendig for at forfalske værtsnavnet, er det nok at sende cirka 7.000 anmodninger og simulere omkring 140.000 falske svar. Angrebet koger ned til at sende et stort antal forfalskede IP-forbundne pakker til DNS-resolveren med forskellige DNS-transaktionsidentifikatorer.

De identificerede sårbarheder reducerer det forventede entropiniveau fra 32 bit til et 19-bit gætningskrav, hvilket gør et cache-forgiftningsangreb ret realistisk. Derudover tillader dnsmasqs håndtering af CNAME-poster den at forfalske CNAME-poststrengen og effektivt forfalske op til ni DNS-poster på én gang.

  • CVE-2020-25684: manglende validering af anmodnings-id'et i kombination med IP-adresse og portnummer ved behandling af DNS-svar fra eksterne servere. Denne adfærd er uforenelig med RFC-5452, som kræver yderligere anmodningsattributter, der skal bruges, når der matches et svar.
  • CVE-2020-25686: Manglende validering af afventende anmodninger med samme navn, hvilket gør det muligt at bruge fødselsdagsmetoden til væsentligt at reducere antallet af forsøg, der kræves for at forfalske et svar. I kombination med CVE-2020-25684 sårbarheden kan denne funktion reducere angrebets kompleksitet betydeligt.
  • CVE-2020-25685: brug af upålidelig CRC32-hashingalgoritme ved verifikation af svar i tilfælde af kompilering uden DNSSEC (SHA-1 bruges med DNSSEC) Sårbarheden kan bruges til at reducere antallet af forsøg betydeligt ved at give dig mulighed for at udnytte domæner, der har den samme CRC32-hash som måldomænet.
  • Det andet sæt problemer (CVE-2020-25681, CVE-2020-25682, CVE-2020-25683 og CVE-2020-25687) er forårsaget af fejl, der forårsager bufferoverløb, når visse eksterne data behandles.
  • For sårbarhederne CVE-2020-25681 og CVE-2020-25682 er det muligt at oprette exploits, der kan føre til kodeudførelse på systemet.

Endelig nævnes det, at sårbarhederne er adresseret i Dnsmasq 2.83-opdateringen , og som en løsning anbefales det at deaktivere DNSSEC og forespørgselscaching ved hjælp af kommandolinjeindstillinger.

Kilde: https://kb.cert.org


Tilføj som foretrukken kilde i Google