SecurityVibes communaute securite et conformite
Email

Mot de passe




 Mot de passe perdu?

Faille DNS qui fait courir un risque important au réseau à l'échelle mondiale : NETASQ réagit


NETASQ réagit à l’actualité et le laboratoire vous livre ci-après ses réponses.
Ce communiqué de presse a été publié par NETASQ (LaetitiaBerche) le 10 Jul 2008 (Il y a 4 mois).
Les détails techniques seront dévoilés au mois d'août mais des informations sont déjà disponibles.

L'importance de cette attaque réside dans le fait que la majorité des serveurs DNS du marché sont vulnérables lorsqu'ils interrogent eux même un autre serveur DNS (requête récursive). L'exploitation de cette faille permet de faire passer de fausses réponses DNS pour des réponses correctes ("DNS spoofing").

L'analyse des correctifs appliqués au serveur DNS BIND montre que la génération des éléments variables des paquets DNS a été modifiée pour les rendre plus aléatoires. L'attaque se base donc apparemment sur la possibilité de deviner les éléments aléatoires nécessaires pour créer une réponse au bon format (DNS ID et port source UDP) et cible les requêtes récursives. C'est donc lorsqu'un serveur DNS envoie une requête sur un domaine qu'il ne connait pas, qu'il est sensible à l'attaque.

Les postes clients n'envoient jamais de requêtes récursives en fonctionnement normal.

Les serveurs DNS principaux (primaire, secondaire ...) ont été mis à jour, ce sont donc les serveurs DNS d'entreprises qui sont, à priori, les cibles principales.

Le principe de l'attaque implique d'envoyer un nombre important de fausses réponses avec des éléments aléatoires différents, pour tenter de "deviner" le bon format de réponse. Cette fausse réponse doit arriver avant la réponse légitime (celle du serveur DNS interrogé) pour être prise en compte ("race condition").

Le nombre de valeurs possibles est important, toutefois, la multiplication des attaques fait que les chances de succès de cette attaque sont donc très importantes (paradoxe de l'anniversaire ("birthday attack")).

Les produits NETASQ incluent des protections DNS efficaces contre les attaques sur le champ aléatoire DNS ID.
Notamment la protection contre l'usurpation d'ID DNS est à bloquer en configuration par défaut et déclenche une alarme majeure.

Dans le cas où la donnée aléatoire vulnérable est le port UDP source, le suivi des sessions UDP par le moteur de prévention d'intrusion bloquerait l'attaque en n'acceptant que le premier paquet

Ci-dessous un exemple de configuration de la protection DNS (mise en quarantaine de l'attaquant pour 1 minute afin d'éviter de bloquer les tentatives suivantes).

La mise en quarantaine de l'attaquant l'empêche de multiplier les attaques et par la même occasion diminue le nombre d'alarmes déclenchées par cette attaque.

Nous sommes donc a priori dans un cas ou les produits NETASQ fournissent une protection "zero day".

Il faut bien entendu attendre les détails techniques pour en être sûr.

Dans tous les cas, il est fortement recommandé de mettre à jour les serveurs DNS de l'entreprise dès que possible.
Dès maintenant, mais vraisemblablement au mois d'août lorsque les détails techniques seront disponibles, une vague d'attaque est à prévoir.

Les attaquants cibleront en priorité les serveurs DNS dans une version vulnérable. Mettre à jour les serveurs DNS de l'entreprise la protège contre l'attaque et lui permet d'éviter l'analyse des traces de l'attaque dans le Firewall.

Plus d'informations

Paradoxe de l'anniversaire : http://en.wikipedia.org/wiki/Birthday_p ... ay_paradox

Alerte Microsoft : http://www.microsoft.com/technet/securi ... 8-037.mspx

US CERT : http://www.kb.cert.org/vuls/id/800113 ... /id/800113

CVE : http://cve.mitre.org/cgi-bin/cvename.cg ... -2008-1447

#1 - Il y a 4 mois


S
Owasp FR

Vibes : 81.82%
Votes : 9 votes

Contributeur
Et le lien pour tester les serveurs DNS : www.doxpara.com

#2 - Il y a 4 mois


Acz
SecurityVibes

Vibes : 100%
Votes : 26 votes

Contributeur

Commentaires

Vous devez vous enregistrer afin de pouvoir commenter cet article. Cliquez ici pour créer un compte gratuitement!

A propos de NETASQ

NETASQ est un acteur majeur du marché de la sécurité informatique avec plus de 35.000 appliances vendues depuis sa création en 1998. NETASQ développe des solutions innovantes destinées à protéger les données, les communications et l'infrastructure de ses clients contre les menaces informatiques. NETASQ s’appuie sur un réseau de plus de 300 partenaires qui commercialisent ses solutions dans plus de 30 pays à travers le monde (Europe, Afrique du Nord, Asie et Moyen Orient).

http://www.netasq.com

Bookmark & Partage

Tags

Commentaires récents

Il y a 1 mois - Très belle initiative, longue vie à Securityvibes.
Il y a 2 mois - Dans le même esprit une autre société Suisse offre aussi une solution pour...
Il y a 2 mois - Je suis d'accord, un certain équilibre est nécessaire. Et le fait que...
Il y a 2 mois - Pouvez-vous détailler ? Un retour d'expérience sur ce type de solution est...
Il y a 2 mois - J'ai eu la chance d'avoir une démonstration, c'est fascinant. Au regard de...
© SecurityVibes.com 2000 - 2008 | A propos | Devenir contributeur | Données personnelles | Nous contacter | Devenir membre
Pages Spéciales: CyberCrime, Owasp NYC AppSec Conference 2008, Les mots à coucher dehors !, Fusions et Acquisitions en 2008, Assises de la Sécurité 2008.