Sur la vulnérabilité NXNSattack

Stephane Bortzmeyer <[email protected]> Thu, 21 May 2020 21:00:43 +0200
Newsgroups gmane.network.dns.french
Message-ID <[email protected]>
Vous avez sans doute déjà entendu parler de la vulnérabilité DNS
NXNSattack. Sinon, en deux mots, il s'agit d'un problème du protocole
DNS (pas d'une mise en œuvre particulière) qui permet à un attaquant
qui fait une attaque par réflexion d'obtenir une amplification
importante (de 40 à 1 600 selon les cas). C'est un cas particulier des
attaques par nom de domaine aléatoire (random QNAMEs attacks). Les
victimes sont des serveurs faisant autorité, les réflecteurs des
résolveurs.

Il n'y a pas à proprement parler de solution, juste des atténuations :
sur les résolveurs, limiter arbitrairement le nombre de requêtes lors
d'une délégation sans colle (c'est ce que font les patches d'Unbound,
Knot ou BIND), sur les serveurs faisant autorité, activer DNSSEC si ce
n'est pas encore fait (pour permettre la génération locale par le
résolveur de réponses négatives, cf. RFC 8020 et 8198).

En mettant à jour le logiciel de votre résolveur, vous minimisez le
risque que ce résolveur soit utilisé comme réflecteur pour une telle attaque.

Le site Web officiel : https://www.nxnsattack.com/

La meilleure explication : https://en.blog.nic.cz/2020/05/19/nxnsattack-upgrade-resolvers-to-stop-new-kind-of-random-subdomain-attack/

Le sensationnalisme à deux balles : 
https://www.wired.com/story/dns-ddos-amplification-attack/?mbid=social_twitter&utm_brand=wired&utm_medium=social&utm_social-type=owned&utm_source=twitter