Уязвимость в Dnsmasq позволяет удалённо выполнить код атакующего

Уязвимость в Dnsmasq позволяет удалённо выполнить код атакующего

Уязвимость в Dnsmasq позволяет удалённо выполнить код атакующего

Компания Google опубликовала результаты аудита кодовой базы пакета Dnsmasq, объединяющего кэширующий DNS-резолвер и сервер DHCP. В итоге было выявлено 7 уязвимостей, из которых 3 могут привести к выполнению кода атакующего при обработке специально оформленных запросов DNS и DHCP.

Для всех уязвимостей подготовлены работающие прототипы эксплоитов. Разработчикам Dnsmasq переданы патчи для устранения уязвимостей, а также реализация уровня sandbox-изоляции на базе seccomp-bpf, которая позволит создать дополнительный бастион защиты, пишет opennet.ru.

Выявленные уязвимости:

  • CVE-2017-14491 - переполнение кучи в коде формирования DNS-ответов. В версиях Dnsmasq 2.76 и 2.77 возможно лишь двухбайтовое переполнение, но в выпусках до 2.76 такого ограничения нет. Добившись обработки в dnsmasq специально оформленных DNS-пакетов (например, если клиент попытается выполнить резолвинг домена, размещённом на подконтрольном злоумышленнику DNS-сервере), атакующий может добиться выполнения своего кода на сервере. Компания Red Hat присвоила уязвимости наивысший критический уровень опасности. Наиболее вероятными мишенями для совершения атаки могут стать внутренние и публичные сети с резолвером на основе Dnsmasq, например, сети Wi-Fi с точками доступа на базе дистрибутивов LEDE и OpenWRT, в которых используется Dnsmasq. При этом вектор атак не ограничивается локальными сетями, по данным сервиса Shodan в сети присутствует более миллиона хостов, предоставляющих доступ к резолверу на базе Dnsmasq.
  • CVE-2017-14492 - переполнение буфера в коде обработки анонсов маршрутизатора IPv6 (RA, Router Advertisement). Атакующий в локальном сегменте сети может отправить специально оформленный анонс RA к dnsmasq и инициировать выполнение своего кода. Уязвимость проявляется только в конфигурациях с DHCP, в которых активна одна из следующих опций: enable-ra, ra-only, slaac, ra-names, ra-advrouter или ra-stateless;
  • CVE-2017-14493 - переполнение стека в коде DHCPv6, которое может привести к выполнению кода через отправку в локальной сети специально оформленного запроса DHCPv6;
  • CVE-2017-14494 - утечка информации из памяти процесса dnsmasq. Атакующий в локальной сети может отправить специальной оформленный пакет DHCPv6, в пакете с ответом на который будет содержаться часть памяти процесса, которая потенциально может содержать конфиденциальные данные;
  • CVE-2017-14495 - утечка памяти в коде EDNS0. Атакущий может через отправку серии DNS-запросов вызвать исчерпание доступной процессу памяти. Проблема проявляется только при использовании опций add-mac, add-cpe-id или add-subnet;
  • CVE-2017-14496 - целочисленное переполнение в коде EDNS0, приводящее к чтению данных из областей вне границ буфера. Через отправку специально оформленных запросов DNS можно вызвать крах процесса dnsmasq. Проблема проявляется только при использовании опций add-mac, add-cpe-id или add-subnet.

Проблемы устранены в выпуске Dnsmasq 2.78. Обновления уже выпущены для RHEL, Ubuntu, Arch Linux, Fedora и FreeBSD. Исправления также вошли в состав октябрьского обновления платформы Android. Обновления пока недоступны для Debian, SUSE, openSUSE, OpenWRT и LEDE.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Почти треть компаний отметили увеличение количества поломок ИТ-оборудования

Анализ 400 проектов, размещённых на платформе «Контур.Закупки», а также опрос 100 ИТ-директоров крупных компаний показали: 30% респондентов отмечают рост числа инцидентов, требующих привлечения внешних экспертов.

За последние два года наблюдается устойчивая тенденция увеличения числа отказов ИТ-оборудования.

Основными причинами называют устаревшую инфраструктуру, использование разнородных технологических стеков, а также сложности с обновлением как оборудования, так и программного обеспечения.

Сегодня 80% крупных компаний используют гибридную ИТ-инфраструктуру, включающую отечественные, зарубежные и унаследованные решения собственной разработки. Существенная доля оборудования эксплуатируется более восьми лет, однако его замена часто невозможна по финансовым или технологическим причинам.

В среднем около 40% ИТ-бюджета уходит на обслуживание инфраструктуры. При этом 46% технических и ИТ-директоров планируют увеличить инвестиции в её модернизацию и сокращение объёма унаследованных систем.

Компания КРОК отмечает рост сложности инфраструктурных проектов. Спрос на услуги по обновлению программного обеспечения вырос втрое. Также увеличивается потребность в специалистах по сопровождению отечественных решений и продуктов с открытым исходным кодом. Отдельным направлением стала адаптация решений на платформе «1С» под индивидуальные требования заказчиков.

«Непрерывность бизнеса — одна из ключевых метрик в ИТ. Сегодня её обеспечение осложняется ограниченным доступом к производителям оборудования и ПО. Управление гибридной, устаревшей и современной инфраструктурой требует значительных компетенций. Привлечение сервисного партнёра позволяет компаниям избежать расширения ИТ-штата. Мы видим, что запросы становятся всё более комплексными: от поддержки отдельных компонентов переходят к полной ответственности за работоспособность инфраструктуры, включая её развитие. Это повышает ценность и стоимость сервисных услуг», — комментирует Валентин Губарев, заместитель генерального директора по развитию бизнеса КРОК.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru