De kwetsbaarheden in Dnsmasq maakten het mogelijk om inhoud in de DNS-cache te vervalsen

Onlangs heeft informatie over de identificeerde 7 kwetsbaarheden in het Dnsmasq-pakket, die een cache DNS-resolver en een DHCP-server combineert, die de codenaam DNSpooq kregen. Het probleems staan ​​frauduleuze DNS-cache-aanvallen of bufferoverflows toe dat zou kunnen leiden tot het op afstand uitvoeren van de code van een aanvaller.

Ook al is het recent Dnsmasq wordt niet langer standaard gebruikt als oplosser in reguliere Linux-distributies, het wordt nog steeds gebruikt in Android en gespecialiseerde distributies zoals OpenWrt en DD-WRT, evenals firmware voor draadloze routers van vele fabrikanten. In normale distributies is het impliciete gebruik van dnsmasq mogelijk, bijvoorbeeld wanneer libvirt wordt gebruikt, het kan worden gestart om DNS-service op virtuele machines te leveren of het kan worden geactiveerd door de instellingen in de NetworkManager-configurator te wijzigen.

Aangezien de upgradecultuur van de draadloze router veel te wensen overlaat, Onderzoekers vrezen dat geïdentificeerde problemen onopgelost blijven en zal betrokken zijn bij geautomatiseerde aanvallen op routers om er controle over te krijgen of om gebruikers om te leiden naar malafide kwaadaardige sites.

Er zijn ongeveer 40 bedrijven gebaseerd op Dnsmasq, waaronder Cisco, Comcast, Netgear, Ubiquiti, Siemens, Arista, Technicolor, Aruba, Wind River, Asus, AT&T, D-Link, Huawei, Juniper, Motorola, Synology, Xiaomi, ZTE en Zyxel. Gebruikers van dergelijke apparaten kunnen worden gewaarschuwd om de reguliere DNS-zoekomleidingsservice die op hen wordt aangeboden, niet te gebruiken.

Het eerste deel van de kwetsbaarheden ontdekt in Dnsmasq verwijst naar bescherming tegen aanvallen van DNS-cachevergiftiging, gebaseerd op een methode die in 2008 is voorgesteld door Dan Kaminsky.

Geïdentificeerde problemen maken de bestaande bescherming ondoelmatig en laat het IP-adres van een willekeurig domein in de cache spoofen. Kaminsky's methode manipuleert de verwaarloosbare grootte van het DNS-query-ID-veld, dat slechts 16 bits is.

Om de juiste identificatie te vinden die nodig is om de hostnaam te vervalsen, stuurt u ongeveer 7.000 verzoeken en simuleert u ongeveer 140.000 nepantwoorden. De aanval komt neer op het verzenden van een groot aantal nep-IP-gebonden pakketten naar de DNS-resolver met verschillende DNS-transactie-ID's.

Geïdentificeerde kwetsbaarheden verlagen het 32-bits entropieniveau verwacht 19 bits te moeten raden, wat een cache-vergiftigingsaanval vrij realistisch maakt. Bovendien stelt dnsmasq's afhandeling van CNAME-records het in staat om de keten van CNAME-records te vervalsen om efficiënt tot 9 DNS-records tegelijk te vervalsen.

  • CVE-2020-25684: gebrek aan validatie van de aanvraag-ID in combinatie met IP-adres en poortnummer bij het verwerken van DNS-antwoorden van externe servers. Dit gedrag is niet compatibel met RFC-5452, waarvoor extra verzoekattributen moeten worden gebruikt bij het matchen van een antwoord.
  • CVE-2020-25686: Gebrek aan validatie van lopende verzoeken met dezelfde naam, waardoor het gebruik van de verjaardagsmethode het aantal pogingen om een ​​antwoord te vervalsen aanzienlijk kan verminderen. In combinatie met de kwetsbaarheid CVE-2020-25684 kan deze functie de complexiteit van de aanval aanzienlijk verminderen.
  • CVE-2020-25685: gebruik van onbetrouwbaar CRC32-hash-algoritme bij het verifiëren van antwoorden, in het geval van compilatie zonder DNSSEC (SHA-1 wordt gebruikt met DNSSEC). Het beveiligingslek kan worden gebruikt om het aantal pogingen aanzienlijk te verminderen doordat u domeinen kunt misbruiken die dezelfde CRC32-hash hebben als het doeldomein.
  • De tweede reeks problemen (CVE-2020-25681, CVE-2020-25682, CVE-2020-25683 en CVE-2020-25687) wordt veroorzaakt door fouten die bufferoverflows veroorzaken bij het verwerken van bepaalde externe gegevens.
  • Voor kwetsbaarheden CVE-2020-25681 en CVE-2020-25682 is het mogelijk om exploits te creëren die kunnen leiden tot code-uitvoering op het systeem.

Ten slotte wordt dat vermeld kwetsbaarheden worden verholpen in Dnsmasq update 2.83 en als tijdelijke oplossing wordt aanbevolen om DNSSEC en querycaching uit te schakelen met behulp van opdrachtregelopties.

bron: https://kb.cert.org


Voeg dit toe als voorkeursbron in Google.