Email

Mot de passe




 Mot de passe perdu?

DNS, retour sur une vulnérabilité hors-norme

Tout à été dit, ou presque, sur la vulnérabilité découverte dans l’implémentation du protocole DNS. En attendant les révélations de Dan Kaminsky à la Black Hat, quelques observations.
Article écrit par JSaiz et proposé le 11 Jul 2008.

Hors-norme, elle l'est réellement, cette vulnérabilité. D'abord par sa portée : la quasi-totalité des serveurs DNS du marché sont concernés dès lors qu’ils émettent une requête dite “récursive” (ils interrogent un autre serveur DNS car ils ne connaissent pas directement la réponse à la question qui leur a été posée). Une mention spéciale toutefois à djbdns, qui n’est pas vulnérable.

Ensuite par ce qu’elle offre à l’attaquant en cas d’exploitation réussie : le phishing ultime, tout simplement. L’assurance de voir des myriades d’utilisateurs se précipiter en toute bonne foi vers des sites malveillants. Et surtout sans aucun moyen de s’en rendre compte. Seuls les sites dotés d’un certificat SSL et contactés via HTTPS peuvent prétendre y échapper. Mais encore faudrait-il que leurs utilisateurs comprennent ce que signifie l’alerte d’un certificat non conforme...

Aussi parce que, d’après Dan Kaminsky, la nouveauté réside dans la méthode : elle offrirait un moyen rapide et quasi-assuré de réussir ce type d’attaque, ce qui était encore loin d’être le cas jusqu’à présent.

Enfin par la façon dont elle a été traitée. L’ampleur réelle de ce “G8 secret” de la sécurité chez Microsoft en mars dernier fait certes encore débat, mais ce qui est certain c’est qu’il y a bien eu une diffusion concertée de correctifs multi-vendeurs pour adresser la même vulnérabilité. Ce n’est pas courant.

On peut espérer que tout ce brouhaha médiatique, au delà du plaisir mesquin de voir la presse généraliste essayer d’expliquer le concept du cache poisonning à des lecteurs surtout déprimés par la météo des plages, ce brouhaha donc, remettra le DNS au centre des débats sécuritaires. C’est que le DNS, on prend ça pour acquis. Combien de DSI me parlent des merveilleux boîtiers anti-DDoS qu’ils ont mis en place à grand frais devant leurs serveurs métier et me regardent étrangement lorsque je leur demande qui s’occupe de leur DNS.

On peut espérer, donc... Il y a huit ans déjà je m'enflammais pour DNSSEC, qui devait - enfin - fiabiliser le vénérable protocole. Huit ans plus tard, je continue pourtant à disserter sur l’insécurité de cette clé de voûte essentielle à l’Internet et aux réseaux.

Pour l’heure, donc, seuls les correctifs constituent une parade valable à cette attaque. Attention cependant : les serveurs DNS particulièrement chargés (au delà de 10.000 requêtes par seconde selon le l’ISC) pourraient souffrir de l’application des correctifs (c’est que le source port randomization, c’est gourmand). Et il semblerait que certains pare-feu personnels aient des soucis à gérer les serveurs DNS patchés (au moins ZoneAlarm face au correctif Windows).

Pour le reste, il y a encore un petit mois pour appliquer les correctifs. Après quoi Dan Kaminsky aura révélé les détails de son attaque et, probablement, tous les serveurs DNS récursifs de la planète seront testés...

Mots clés : Dan Kaminsky, DNS, Black Hat, DNSSEC, faille


Articles similaires

La faille DNS de Dan Kaminsky pour Les Nuls
Précisions et révélations autour de la vulnérabilité DNS découverte par...
Attaque massive par « DNS cache poisoning »
Une vieille faille affectant les produits « entreprise » de Symantec est...
Haro sur Cisco ?
À l'heure où la polémique est en train de retomber doucement dans...
Cisco corrige son IOS, merci Monsieur Lynn !
Finalement Cisco accuse le coup. L'éditeur de San Jose se décide à avouer...
DNSSEC et la sécurisation de la racine : L'IGP publie sa proposition
Alors que le service DNS évolue doucement vers sa version sécurisée, le...


#1 - Il y a 1 mois


S
Owasp FR

Vibes : 100%
Votes : 3 votes

Contributeur
Mais est-ce que cette faille devait réellement faire autant de bruit ?

quand on vois surtout a qui elle s'adresse...on se demande..

#2 - Il y a 1 mois


Acz
SecurityVibes

Vibes : 100%
Votes : 8 votes

Contributeur
Imagine un instant un 0-day dans la nature permettant de prendre la main sur la quasi totalité des serveurs DNS de la planète...

#3 - Il y a 1 mois


S
Owasp FR

Vibes : 100%
Votes : 3 votes

Contributeur
Oui, sauf que si ton DNS est pas récursif...T'es tranquille si je ne m'abuse...

Et le DNS récursif, normalement si tu fais bien, tu n'en a pas....C'est ton FAI qui l'a....

#4 - Il y a 1 mois


Acz
SecurityVibes

Vibes : 100%
Votes : 8 votes

Contributeur
Ok! Bon, gros coup de chaud pour les FAI alors et indirectement les internautes en cas de hack du FAI...

#5 - Il y a 1 mois


Acz
SecurityVibes

Vibes : 100%
Votes : 8 votes

Contributeur
Effectivement Seb, un peu plus d'infos dans un CP de netasq : http://fr.securityvibes.com/faille-dns- ... -1014.html

#6 - Il y a 1 mois


S
Owasp FR

Vibes : 100%
Votes : 3 votes

Contributeur
De toute façon, quand on y réfléchit bien, cette faille devait arrivée....

Je suis quand même étonné qu'il n'y ai pas eut plus de bruit de la faille openssl de debian...qui elle...bref

#7 - Il y a 1 mois


JSaiz
LesNouvelles.net

Vibes : 100%
Votes : 1 votes

Contributeur
Le danger concerne effectivement les serveurs récursifs... autant dire tout ceux des fournisseurs d'accès, des services de DNS externalisés façon OpenDNS, etc... La population qui utilise chaque jour un serveur récursif est énorme. Si ce n'est pas dans l'entreprise, c'est le soir en rentrant à la maison... Et il y a aussi des installations en entreprise dont le serveur est récursif sans raison. Comme le dit S, il faut bien faire son boulot et ce n'est pas toujours le cas Et je suis d'accord, le buzz autours de la faille OpenSSL Debian a été étonnamment réduit comparé à son impact...

Comments

Vous devez vous enregistrer afin de pouvoir commenter cet article. Cliquez ici pour créer un compte gratuitement!

Commentaires récents

Il y a 10 jours - Assez d'accord, le rapprochement de Cisco et EMC est un sujet que j'avais...
Il y a 10 jours - [suite du commentaire précédent ] ...la taille de l'hyperviseur de...
Il y a 10 jours - Xen et Microsoft Hyper-V sont des hyperviseurs ayant une architecture très...
Il y a 10 jours - Elément important aussi lors du choix d'une solution : sa capacité à...
Il y a 10 jours - Stockage et DLP sont condamnés à collaborer. Un exemple: L'offre de RSA...

Ce site est actuellement en version BETA et peut donc rencontrer des difficultés de service... Merci de votre comprehension.