Sur la vulnérabilité NXNSattack
Stephane Bortzmeyer <[email protected]> Thu, 21 May 2020 21:00:43 +0200
| Newsgroups | gmane.network.dns.french |
|---|---|
| Message-ID | <[email protected]> |
Vous avez sans doute déjà entendu parler de la vulnérabilité DNS NXNSattack. Sinon, en deux mots, il s'agit d'un problème du protocole DNS (pas d'une mise en œuvre particulière) qui permet à un attaquant qui fait une attaque par réflexion d'obtenir une amplification importante (de 40 à 1 600 selon les cas). C'est un cas particulier des attaques par nom de domaine aléatoire (random QNAMEs attacks). Les victimes sont des serveurs faisant autorité, les réflecteurs des résolveurs. Il n'y a pas à proprement parler de solution, juste des atténuations : sur les résolveurs, limiter arbitrairement le nombre de requêtes lors d'une délégation sans colle (c'est ce que font les patches d'Unbound, Knot ou BIND), sur les serveurs faisant autorité, activer DNSSEC si ce n'est pas encore fait (pour permettre la génération locale par le résolveur de réponses négatives, cf. RFC 8020 et 8198). En mettant à jour le logiciel de votre résolveur, vous minimisez le risque que ce résolveur soit utilisé comme réflecteur pour une telle attaque. Le site Web officiel : https://www.nxnsattack.com/ La meilleure explication : https://en.blog.nic.cz/2020/05/19/nxnsattack-upgrade-resolvers-to-stop-new-kind-of-random-subdomain-attack/ Le sensationnalisme à deux balles : https://www.wired.com/story/dns-ddos-amplification-attack/?mbid=social_twitter&utm_brand=wired&utm_medium=social&utm_social-type=owned&utm_source=twitter