Уязвимость DNSSEC позволяет одним пакетом вырубить резолвер на 16 часов

Уязвимость DNSSEC позволяет одним пакетом вырубить резолвер на 16 часов

Уязвимость DNSSEC позволяет одним пакетом вырубить резолвер на 16 часов

На сервере DNS, выполняющем валидацию по DNSSEC, можно вызвать состояние отказа в обслуживании (DoS) с помощью вредоносного пакета. Германские ученые разработали PoC-атаку, позволяющую подвесить резолвер и закрыть клиентам доступ к сайтам на 16 часов.

Угроза, нареченная KeyTrap, актуальна также для публичных DNS-сервисов вроде тех, что предоставляют Google и Cloudflare, и была зарегистрирована как уязвимость под идентификатором CVE-2023-50387 (7,5 балла CVSS).

Все началось с того, что специалисты исследовательского центра Дармштадта, занимающегося прикладными аспектами ИБ, обнаружили в спецификациях DNSSEC от 1999 года (RFC 2535) изъян, перекочевавший в более поздние версии в виде требований по реализации защитного протокола. Там сказано:

«Сервер имен должен отдавать все наличные криптографические материалы, а резолвер — использовать все, что прислано, пока проверка соответствия не окончится успехом».

Отсюда можно сделать вывод, что резолвер, использующий DNSSEC, можно спровоцировать на контакт с сервером, отдающим вредоносный ответ — набор ресурсных записей (RR), валидация которых создает перегрузки по CPU. Таким образом, злоумышленник сможет временно вывести резолвер из строя; тесты показали, что период отказа может составлять от трех минут до 16 часов — зависит от софта, используемого мишенью.

В итоге пострадают не только пользователи, потерявшие доступ к веб-контенту, но также такие сервисы, как защита от спама, PKI, обеспечение безопасности маршрутизации (RPKI). По данным исследователей, в настоящее время DNSSEC-резолвинг используют 31% веб-клиентов в интернете, и атака KeyTrap может обернуться для них большой проблемой (обитатели рунета теперь знают об этом не понаслышке).

Все затронутые вендоры профильного софта и операторы популярных публичных DNS-сервисов уже поставлены в известность и пытаются смягчить ситуацию с помощью патчей, однако они могут лишь поддержать работоспособность резолверов при полной загрузке CPU. Полное устранение выявленной уязвимости, по мнению исследователей, потребует пересмотра стандарта DNSSEC.

РТК-ЦОД расширил армию баг-хантеров, за дыры заплатят до 150 тыс. руб.

РТК-ЦОД расширил программу поиска уязвимостей, запущенную в июле на платформе Standoff Bug Bounty от Positive Technologies. Если сначала ковыряться в защите компании разрешали только небольшой группе исследователей с верхних строчек рейтинга, то теперь число участников увеличили сразу в четыре раза.

Охота идёт не на красивые строчки в отчётах, а на реально опасные баги. Исследователей интересуют уязвимости, позволяющие получить доступ к данным, повысить привилегии, нарушить работу сервисов или удалённо выполнить код.

Важное ограничение: проверять можно только публично доступные ИТ-сервисы самого РТК-ЦОД. Клиентская инфраструктура в программу не входит, туда баг-хантерам заглядывать нельзя даже из спортивного любопытства.

Максимальная выплата на текущем этапе составляет 150 тыс. рублей и зависит от критичности найденного дефекта. В компании объяснили, что приватный запуск помог настроить обработку отчётов и взаимодействие с исследователями.

Дальше программу планируют открывать ещё шире, а вознаграждения повышать по мере того, как очевидных уязвимостей будет становиться меньше.

Платформа Standoff Bug Bounty берёт на себя проверку специалистов, правила взаимодействия и управление отчётами.

RSS: Новости на портале Anti-Malware.ru