Qualys

Security CommunityLa communauté des experts sécuritéen savoir plus

Security VibesDemandez aux ExpertsLe coin des RSSIQualys Community
Share on Google+ Share on LinkedIn Follow with RSS

Main Content

Left content

DNS, retour sur une vulnérabilité hors-norme

auteur de l'article Jerome Saiz , dans la rubrique Menaces

Tout à été dit, ou presque, sur la vulnérabilité découverte dans l’implémentation du protocole DNS. En attendant les révélations de Dan Kaminsky à la Black Hat, quelques observations.


Hors-norme, elle l’est réellement, cette vulnérabilité. D’abord par sa portée : la quasi-totalité des serveurs DNS du marché sont concernés dès lors qu’ils émettent une requête dite « récursive » (ils interrogent un autre serveur DNS car ils ne connaissent pas directement la réponse à la question qui leur a été posée). Une mention spéciale toutefois à djbdns, qui n’est pas vulnérable.

Ensuite par ce qu’elle offre à l’attaquant en cas d’exploitation réussie : le phishing ultime, tout simplement. L’assurance de voir des myriades d’utilisateurs se précipiter en toute bonne foi vers des sites malveillants. Et surtout sans aucun moyen de s’en rendre compte. Seuls les sites dotés d’un certificat SSL et contactés via HTTPS peuvent prétendre y échapper. Mais encore faudrait-il que leurs utilisateurs comprennent ce que signifie l’alerte d’un certificat non conforme…

Aussi parce que, d’après Dan Kaminsky, la nouveauté réside dans la méthode : elle offrirait un moyen rapide et quasi-assuré de réussir ce type d’attaque, ce qui était encore loin d’être le cas jusqu’à présent.

Enfin par la façon dont elle a été traitée. L’ampleur réelle de ce « G8 secret » de la sécurité chez Microsoft en mars dernier fait certes encore débat, mais ce qui est certain c’est qu’il y a bien eu une diffusion concertée de correctifs multi-vendeurs pour adresser la même vulnérabilité. Ce n’est pas courant.

On peut espérer que tout ce brouhaha médiatique, au delà du plaisir mesquin de voir la presse généraliste essayer d’expliquer le concept du cache poisonning à des lecteurs surtout déprimés par la météo des plages, ce brouhaha donc, remettra le DNS au centre des débats sécuritaires. C’est que le DNS, on prend ça pour acquis. Combien de DSI me parlent des merveilleux boîtiers anti-DDoS qu’ils ont mis en place à grand frais devant leurs serveurs métier et me regardent étrangement lorsque je leur demande qui s’occupe de leur DNS.

On peut espérer, donc… Il y a huit ans déjà je m’enflammais pour DNSSEC, qui devait – enfin – fiabiliser le vénérable protocole. Huit ans plus tard, je continue pourtant à disserter sur l’insécurité de cette clé de voûte essentielle à l’Internet et aux réseaux.

Pour l’heure, donc, seuls les correctifs constituent une parade valable à cette attaque. Attention cependant : les serveurs DNS particulièrement chargés (au delà de 10.000 requêtes par seconde selon le l’ISC) pourraient souffrir de l’application des correctifs (c’est que le source port randomization, c’est gourmand). Et il semblerait que certains pare-feu personnels aient des soucis à gérer les serveurs DNS patchés (au moins ZoneAlarm face au correctif Windows).

Pour le reste, il y a encore un petit mois pour appliquer les correctifs. Après quoi Dan Kaminsky aura révélé les détails de son attaque et, probablement, tous les serveurs DNS récursifs de la planète seront testés…


Vous avez aimé cet article?

Cliquez sur le bouton J'AIME ou partagez le avec vos amis!

Notez L'article

1 Star2 Stars3 Stars4 Stars5 Stars
Soyez le premier à évaluer cet article!

Participez ou lancez la discussion!

  • http://www.securityvibes.com sebastien.gioria

    Mais est-ce que cette faille devait réellement faire autant de bruit ?

    quand on vois surtout a qui elle s’adresse…on se demande..

  • http://www.securityvibes.com acabezon

    Imagine un instant un 0-day dans la nature permettant de prendre la main sur la quasi totalité des serveurs DNS de la planète…

  • http://www.securityvibes.com acabezon

    Effectivement Seb, un peu plus d’infos dans un CP de netasq : http://fr.securityvibes.com/faille-dns-netasq-press-1014.html

  • http://www.securityvibes.com acabezon

    Ok! Bon, gros coup de chaud pour les FAI alors et indirectement les internautes en cas de hack du FAI…

  • http://www.securityvibes.com jsaiz

    Le danger concerne effectivement les serveurs récursifs… autant dire tout ceux des fournisseurs d’accès, des services de DNS externalisés façon OpenDNS, etc… La population qui utilise chaque jour un serveur récursif est énorme. Si ce n’est pas dans l’entreprise, c’est le soir en rentrant à la maison… Et il y a aussi des installations en entreprise dont le serveur est récursif sans raison. Comme le dit S, il faut bien faire son boulot et ce n’est pas toujours le cas Et je suis d’accord, le buzz autours de la faille OpenSSL Debian a été étonnamment réduit comparé à son impact…

  • http://www.securityvibes.com sebastien.gioria

    Oui, sauf que si ton DNS est pas récursif…T’es tranquille si je ne m’abuse…

    Et le DNS récursif, normalement si tu fais bien, tu n’en a pas….C’est ton FAI qui l’a….

  • http://www.securityvibes.com sebastien.gioria

    De toute façon, quand on y réfléchit bien, cette faille devait arrivée….

    Je suis quand même étonné qu’il n’y ai pas eut plus de bruit de la faille openssl de debian…qui elle…bref

Right content

En bref

Publicité

A lire également

Comment perdre de l'argent avec une arnaque Facebook
Les APT : au delà du buzz
Attaque SSL : désactivez la renégociation

Discussions

Bonjour les experts,   Je suis en train de passer un stage de fin d'étude qui porte sur la mise

Pour prolonger le débat organisé à l'occasion des P'tites RIAMs, pensez-vous que la sécuri

Recommender sur Google

Boite à outils

Image of sweeping radar screen

FreeScan

Scan your network for Security Vulnerabilities and Malware.


Image of bar graph

BrowserCheck Business Edition

Measure browser security across your organization.


Image of biohazard symbol

Malware Detection

Scan your web sites, for malware infections and threats.

Mots-clés