Re: SAD DNS mitigation

Jérôme BERTHIER <[email protected]> Mon, 23 Nov 2020 16:00:21 +0100
Newsgroups gmane.network.dns.french
Organization Inria DSI
Message-ID <[email protected]>
Le 23/11/2020 à 15:46, Jehan PROCACCIA a écrit :
> Bonjour,
>
> je ne crois pas avoir vu passer de mail sur cette liste a propos du 
> sujet du moment : SAD DNS
> EN: https://blog.cloudflare.com/sad-dns-explained/ 
> <https://blog.cloudflare.com/sad-dns-explained/>
> EN: https://www.isc.org/blogs/2020-saddns/
> FR: 
> https://www.undernews.fr/alertes-securite/sad-dns-une-nouvelle-vulnerabilite-des-resolveurs.html 
> <https://www.undernews.fr/alertes-securite/sad-dns-une-nouvelle-vulnerabilite-des-resolveurs.html>
>
> est-ce que le risque est trop minime ou faut-il vraiment s'en inquiéter ?
>
> Merci .
>
Bonjour,

Je m'en suis tenu à ce schéma : https://www.saddns.net/poster.pdf

Au risque de me tromper, j'aurais tendance à penser que si l'ensemble 
des ports UDP du serveur DNS resolver (ceux pouvant être utilisés comme 
source de sa requête au serveur faisant autorité) ne sont pas ouverts et 
exposés (statiquement) alors l'attaque n'est pas jouable.

Dans la deuxième partie de l'attaque, pour identifier le port source 
actif, l'attaquant joue deux salves de probes UDP pour calculer le 
nombre de ports ouverts dans la plage testée (la différence de messages 
ICMP unreachable reçus entre les deux salves). Or, si le trafic UDP 
entrant (autre que port 53) est filtré, la seconde salve de mesures 
issue de l'attaquant lui même ne pourra pas être reçue par le serveur 
(qui ne renverra pas les messages ICMP).

Du coup, ça serait un avantage au pare-feu à état qui ne laisserait 
passer que les réponses au trafic émis par le resolver pour interroger 
les serveurs faisant autorité. Je sais que le dit état d'un pare-feu 
exposant un service sur Internet est une limite bien fragile cela étant dit.

Je laisse les vrais experts répondre. 😁

Bonne fin de journée

-- 
Jérôme BERTHIER
DSI - Service Conception d'Infrastructure
Inria Bordeaux - Sud-Ouest
+ 33 5 24 57 40 50
smime.p7s (application/pkcs7-signature, 3.6 KB) - not displayed