
JSOF发现Dnsmasq有3个快取下毒(Cache Poisoning)漏洞,与Dnsmasq匹配查询及回应的方式有关,将允许骇客提供伪造的解析。(图片来源/https://www.jsof-tech.com/wp-content/uploads/2021/01/DNSpooq_Technical-Whitepaper.pdf)
资安业者JSOF本周披露,开源的热门DNS软件Dnsmasq含有7个安全漏洞,包含快取下毒(Cache Poisoning)漏洞及远端程式攻击漏洞,且估计约有40家业者在产品中采用了Dnsmasq,包括AT&T、思科、D-Link、Google、Juniper、Linksys及红帽等。
DNS(Domain Name System)是用来把网域名称转换成IP地址,且通常是个分散式系统,因为没有任何单一节点能转换所有的网址,因此,解析一个网址可能需要来自多个服务器的查询与回应;DNS含有许多的安全限制,其中一个是它无法保证能阻挡任何节点服务器或外部攻击者提供伪造的答案。至于Dnsmasq则是个专为小型网络所设计的工具,提供DNS与DHCP服务,前者扮演的是转寄的角色,当接收到客户端的DNS查询时,它会将它们传送到预先配置的DNS服务器,也会存放其回应以利下一次接收到同样的查询时,可以直接并快速提供答案。
然而,JSOF却发现Dnsmasq含有7个安全漏洞,其中3个属于快取下毒漏洞,相关的漏洞主要与Dnsmasq匹配查询及回应的方式有关,它们分别是CVE-2020-25684、CVE-2020-25685与CVE-2020-25686,将允许骇客提供伪造的解析。另外4个则为缓冲区溢位漏洞,现身于准备DNSSEC资料以进行验证的程式码中,它们为CVE-2020-25681、CVE-2020-25682、CVE-2020-25683与CVE-2020-25687。这些漏洞波及Dnsmasq 2.82及以前的版本。
DNS快取下毒的结果可将使用者导至伪造的网站,而且目的地可能遭到窜改的流量除了一般的网络浏览之外,也可能是电子邮件、远端桌面、语音通讯或软件更新,骇客亦有机会接管这些受害装置,或展开服务阻断攻击。
当中CVSS风险等级最高的是CVE-2020-25681与CVE-2020-25682,皆达到8.1分,它们都允许远端骇客造成内存毁损,执行远端程式攻击。
然而,研究人员指出,这几个安全漏洞本身都只会造成有限的影响,但若是彼此结合或以特定的方式串连,便能建置出非常有效的多阶段攻击,这是因为当成功攻陷上述其中一个漏洞时,就会更容易开采其它的漏洞,而且串连攻击的CVSS风险等级将高达9.8分。
JSOF列出了40家采用Dnsmasq的业者,涵盖华硕的Asuswrt无线基地台、思科的Meraki网络设备、D-Link、Google的Android、HPE的Bluedata/EPIC控制器、华为的Honor V9 Play手机、Juniper的Contrail产品、Linksys路由器、Netgear路由器,以及红帽等。此外,JSOF利用Shodan搜寻全球网络,显示公开网络上约有100万台Dnsmasq服务器。
JSOF自去年夏天就开始调查Dnsmasq漏洞,接着与CERT/CC合作通知业者,相信大多数的操作系统业者将同步修补相关漏洞,其它业者也会很快就跟进,至于Dnsmasq也已于本周释出Dnsmasq 2.83供用户更新。
相关文章
YouTube更新违反规定政策,提升惩处透明度和一致性2023-12-31 14:00:52
传苹果将把中国iCloud正式交给本地化经营 苹果手机icloud换区存储操作2023-12-27 18:34:43
刘德华代言什么手机?刘德华成华为Mate 60 RS非凡大师华为5G新手机代言人2023-09-26 21:55:08
WebOS新系统:Palm Pre手机最新款高价登港2023-06-23 15:39:14
帮助企业组织对抗勒索软件,资安通报机构设立防护专区,可协助事前、事中与事后因应2023-06-22 09:36:10
蔚来全系产品降价3万 取消免费换电 换一次电池180元2023-06-12 17:27:49
电商平台三巨头开打最大规模折扣 价格战再次打响2023-03-05 18:58:40
爱立信节省成本裁员四千人 爱立信全球员工总数五分之一2023-02-24 22:27:29
蜜芽关停近况,八位数重金买三字顶级新域名mia.com也关闭2023-02-23 16:18:14
联想CEO杨元庆:联想集团需要裁员32%削减部分业务支出2023-02-18 12:45:25
蓝色光标2022营收亏损18亿 客户预算减少明显2023-02-18 12:40:08
三星工厂或将80%生产转至越南 因本地劳动力成本上升2023-02-17 23:09:16
香港八达通卡如何激活?没用失效过期余额怎么办2023-02-17 18:34:51
中兴通讯被曝将裁员20% 称只裁国外的2023-02-17 18:33:26
苹果新iPhone15Pro手机终于改用USB-C(火牛)数据线??Lightning充电接口退出2023-02-17 16:57:22
突发!蓝色光标曾为中国民企500强龙头 如今业绩亏损断崖下跌2023-02-16 14:31:19
三星发布自家carplay车载中控系统 Car Mode for Galaxy 可以连接carplay吗?2023-02-14 00:53:17
Opera浏览器宣布集成ChatGPT 一键生成网页内容摘要2023-02-14 00:32:08
谷歌google计划重返进入中国市场?但结果可能令你失望2023-02-13 16:57:15
Zoom紧急裁员1300人 佔员工总数15%2023-02-08 14:59:11
最新资讯
炒港股要补交多少税?我也接到催交补税特别行动的电话了2025-07-23 17:36:43
淘宝天猫仅退款属于诈骗吗?淘宝天猫开始部分取消仅退款2024-10-01 13:01:28
哈啰app借钱|哈啰借钱app下载安装免费小小上当和电话骚扰2024-10-01 11:22:38
白嫖党|山西大同大学学生网购申请“仅退款”被拒骂客服一小时2024-09-27 09:10:44
北大数学教授袁新意《姜萍事件的疑点分析》点评姜萍板书 阿里巴巴竞赛受质疑2024-06-28 10:07:40
手机
中国11月手机出货量增34% 5G手机出货量2709.2万部2023-12-28 19:27:57
荣耀发布新一代旗舰荣耀Magic5系列,新款上市价格分期0首付3999元起2023-03-06 16:12:32
美国商务部指违禁,长江存储被美国拜登制裁名单面临停工裁员2023-02-17 18:41:53
苹果Apple iOS车载系统CarPlay支持哪些更多汽车品牌2023-02-02 17:33:27
香港去哪买三星手机回来吗? 买香港便宜售价手机市场地点和网站2023-02-02 11:03:11
数码
华为5G芯片正式亮相:预示华为将发首款5G手机2023-08-31 13:22:33
腾讯传计划放弃虚拟现实VR硬件计划2023-02-17 23:32:30
三星手机份额大跌!三星手机中国市场份额变化国内仅剩3%2023-02-01 17:06:15
三星手机份额大跌在中国没市场了!国内市场占有率仅剩1%国外比苹果销量高2023-02-01 16:59:53
vivo发布2022 vivoNEX手机极简易浏览器下载:简洁流畅无广告!2022-12-02 17:29:30
科技
B站怎么炸崩了哔哩哔哩服务器今日怎么又炸挂了?技术团队公开早先原因2023-03-06 19:05:55
苹果iPhoneXS/XR手机电池容量续航最强?答案揭晓2023-02-19 15:09:54
华为荣耀两款机型起内讧:荣耀Play官方价格同价同配该如何选?2023-02-17 23:21:27
google谷歌原生系统Pixel3 XL/4/5/6 pro手机价格:刘海屏设计顶配版曾卖6900元2023-02-17 18:58:09
科大讯飞同传同声翻译软件造假 浮夸不能只罚酒三杯2023-02-17 18:46:15