Re: SAD DNS mitigation
Jérôme BERTHIER <[email protected]> Mon, 23 Nov 2020 16:00:21 +0100
| Newsgroups | gmane.network.dns.french |
|---|---|
| Organization | Inria DSI |
| Message-ID | <[email protected]> |
Le 23/11/2020 à 15:46, Jehan PROCACCIA a écrit : > Bonjour, > > je ne crois pas avoir vu passer de mail sur cette liste a propos du > sujet du moment : SAD DNS > EN: https://blog.cloudflare.com/sad-dns-explained/ > <https://blog.cloudflare.com/sad-dns-explained/> > EN: https://www.isc.org/blogs/2020-saddns/ > FR: > https://www.undernews.fr/alertes-securite/sad-dns-une-nouvelle-vulnerabilite-des-resolveurs.html > <https://www.undernews.fr/alertes-securite/sad-dns-une-nouvelle-vulnerabilite-des-resolveurs.html> > > est-ce que le risque est trop minime ou faut-il vraiment s'en inquiéter ? > > Merci . > Bonjour, Je m'en suis tenu à ce schéma : https://www.saddns.net/poster.pdf Au risque de me tromper, j'aurais tendance à penser que si l'ensemble des ports UDP du serveur DNS resolver (ceux pouvant être utilisés comme source de sa requête au serveur faisant autorité) ne sont pas ouverts et exposés (statiquement) alors l'attaque n'est pas jouable. Dans la deuxième partie de l'attaque, pour identifier le port source actif, l'attaquant joue deux salves de probes UDP pour calculer le nombre de ports ouverts dans la plage testée (la différence de messages ICMP unreachable reçus entre les deux salves). Or, si le trafic UDP entrant (autre que port 53) est filtré, la seconde salve de mesures issue de l'attaquant lui même ne pourra pas être reçue par le serveur (qui ne renverra pas les messages ICMP). Du coup, ça serait un avantage au pare-feu à état qui ne laisserait passer que les réponses au trafic émis par le resolver pour interroger les serveurs faisant autorité. Je sais que le dit état d'un pare-feu exposant un service sur Internet est une limite bien fragile cela étant dit. Je laisse les vrais experts répondre. 😁 Bonne fin de journée -- Jérôme BERTHIER DSI - Service Conception d'Infrastructure Inria Bordeaux - Sud-Ouest + 33 5 24 57 40 50
smime.p7s
(application/pkcs7-signature, 3.6 KB) - not displayed