URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 123006
[ Назад ]

Исходное сообщение
"Уязвимости в Dnsmasq, позволяющие подменить содержимое в кэше DNS"

Отправлено opennews , 20-Янв-21 12:53 
В пакете Dnsmasq, объединяющем кэширующий DNS-резолвер и сервер DHCP, выявлено 7 уязвимостей, которым присвоено кодовое имя DNSpooq. Проблемы позволяют осуществить атаки по  подстановке фиктивных данных в кэш DNS или вызвать переполнение буфера, потенциально способное привести к удалённому выполнению кода атакующего.  Уязвимости устранены в сегодняшнем обновлении Dnsmasq 2.83. В качестве обходных путей защиты рекомендуется отключить DNSSEC и кэширование запросов при помощи опций командной строки "--dnssec" и "--cache-size=0" или настроек "dnssec" (нужно закомментировать) и "cache-size=0" в файле конфигурации dnsmasq.conf...

Подробнее: https://www.opennet.me/opennews/art.shtml?num=54436


Содержание

Сообщения в этом обсуждении
"Уязвимости в Dnsmasq, позволяющие подменить содержимое в кэш..."
Отправлено leibniz , 20-Янв-21 12:53 
Ваш выход, товарищ Фрактал.

"Уязвимости в Dnsmasq, позволяющие подменить содержимое в кэш..."
Отправлено timur.davletshin , 20-Янв-21 12:59 
OpenWRT только что обновил пакет. Остальные пока вроде не выкатывали.

"Уязвимости в Dnsmasq, позволяющие подменить содержимое в кэш..."
Отправлено m , 20-Янв-21 13:25 
Для OpenWRT устанавливаю обновления только всей прошивки. Пакет сам обновится или нужно руками устанавливать. У сайта OpenWRT переделали дизайн, везде белый фон?

"Уязвимости в Dnsmasq, позволяющие подменить содержимое в кэш..."
Отправлено m , 20-Янв-21 13:27 
OpenWrt 19.07.6 - Service Release - 19 January 2021

"Уязвимости в Dnsmasq, позволяющие подменить содержимое в кэш..."
Отправлено Hhhh , 20-Янв-21 14:54 
Вообще это руками ставится, но нет гарантии что у тебя потом ничего не сломается. Разрабы OpenWRT не советуют по пакетно обновлять.

"Уязвимости в Dnsmasq, позволяющие подменить содержимое в кэш..."
Отправлено timur.davletshin , 20-Янв-21 16:29 
https://git.openwrt.org/?p=openwrt/openwrt.git;a=commitdiff;...

"Уязвимости в Dnsmasq, позволяющие подменить содержимое в кэш..."
Отправлено Аноним , 20-Янв-21 13:31 
Да, обновил.
Но версия тажа 2.80, в описании здесь указано 2.83, что подразумевает не фактическое наличие устранение уязвимости.

"Уязвимости в Dnsmasq, позволяющие подменить содержимое в кэш..."
Отправлено Аноним , 20-Янв-21 13:54 
opkg update делал?

"Уязвимости в Dnsmasq, позволяющие подменить содержимое в кэш..."
Отправлено Аноним , 20-Янв-21 14:02 
В 18.06 обновлений не будет.

"Уязвимости в Dnsmasq, позволяющие подменить содержимое в кэш..."
Отправлено Аноним , 20-Янв-21 23:37 
Продолжаю ветку,

это не 18.06
это 19.07.5


И перепроверил, все верно. MIPSEL.

dnsmasq    2.80-16.2    103.8 KB    It is intended to provide coupled DNS and DHCP service to a LAN.    Installed
dnsmasq-dhcpv6    2.80-16.2    122.7 KB    It is intended to provide coupled DNS and DHCP service to a LAN.…    Install…
dnsmasq-full    2.80-16.2    139.9 KB    It is intended to provide coupled DNS and DHCP service to a LAN.…


"Уязвимости в Dnsmasq, позволяющие подменить содержимое в кэш..."
Отправлено господин полковник АНБ , 21-Янв-21 08:23 
Версия и должна быть 2.80-16.2
dnsmasq - 2.80-16.2  - for stable 19.07 release
dnsmasq - 2.83-1     - for master/snapshot

"Уязвимости в Dnsmasq, позволяющие подменить содержимое в кэш..."
Отправлено Ivan_83 , 20-Янв-21 16:27 
На OpenWRT можно поставить unbound и не пользоватся этим поделием для работы с DNS вообще.

Но требуется доп конфигурация, не очень очевидная, чтобы оно стало работать вместо dnsmasq.

В dnsmasq прописывается порт для приёма днс запросов как 0.
В настройках дхцп сервера для локалки добавляется руками опция, там в гуе дан пример как добавлять кастомный днс сервер, вот IP из примера заменяется на 0.0.0.0.
А дальше уже настройки самого unbound крутить.


"Уязвимости в Dnsmasq, позволяющие подменить содержимое в кэш..."
Отправлено Аноним , 20-Янв-21 13:04 
ДНСпук

"Уязвимости в Dnsmasq, позволяющие подменить содержимое в кэш..."
Отправлено Аноним , 20-Янв-21 13:15 
Исследователи из Израиля, явно знающие русский язык.

"Уязвимости в Dnsmasq, позволяющие подменить содержимое в кэш..."
Отправлено Аноним , 22-Янв-21 22:30 
Специально для тех, кого на почве дисбактериоза или наци^Wанальной мании величия пучит, основные значения слова "spook"
https://translate.google.com/?sl=auto&tl=ru&text=spook&op=tr...
Не благодарите.

"Уязвимости в Dnsmasq, позволяющие подменить содержимое в кэш..."
Отправлено ryoken , 20-Янв-21 13:12 
>>Так как культура обновления беспроводных маршрутизаторов оставляет желать лучшего

Хорошо написано. Увесистый булыжник многим в огород.


"Уязвимости в Dnsmasq, позволяющие подменить содержимое в кэш..."
Отправлено Аноним , 20-Янв-21 13:37 
Ну и что такого, мне теперь каждый день накатывать транк на роутер? Флешка там говно наверно, быстро затрётся. Нужно просто иметь какую-то рассылку с такими вещами, где была бы собрана вся корреспонденция, чтобы при удобной возможности можно было ознакомиться со всеми новыми проблемами и решить их. Т.е. рассылка с исключительно полезной информацией о вещах требующих твоего прямого вмешательства.

"Уязвимости в Dnsmasq, позволяющие подменить содержимое в кэш..."
Отправлено Crazy Alex , 20-Янв-21 17:18 
Транк - нет, конечно. Но вообще-то именно для этого было придумано разделение "development" и "stable", и во второй только дыры латают.

"Уязвимости в Dnsmasq, позволяющие подменить содержимое в кэш..."
Отправлено КО , 20-Янв-21 14:22 
А какая разница, на мой древний роутер только извращенец позарится. Ему ещё и найти меня надо будет для проведения атаки. Глупости все эти уязвимости

"Уязвимости в Dnsmasq, позволяющие подменить содержимое в кэш..."
Отправлено ryoken , 20-Янв-21 14:26 
> А какая разница, на мой древний роутер только извращенец позарится. Ему ещё
> и найти меня надо будет для проведения атаки. Глупости все эти
> уязвимости

Во-во, про вас и выше товарища и написано. Владельцы ботнетов таких юзеров любят, поди.


"Уязвимости в Dnsmasq, позволяющие подменить содержимое в кэш..."
Отправлено Аноним , 20-Янв-21 14:40 
Если только владелец ботнета твой сосед.

"Уязвимости в Dnsmasq, позволяющие подменить содержимое в кэш..."
Отправлено draw1 , 22-Янв-21 01:13 
А в вашей вселенной владельцы ботнетов вручную прям дыры ковыряют и только у тех кого лично знают?

"Уязвимости в Dnsmasq, позволяющие подменить содержимое в кэш..."
Отправлено Аноним , 22-Янв-21 09:56 
В нашей вселенной доступ к уязвимостям максимум по вайфаю.

"Уязвимости в Dnsmasq, позволяющие подменить содержимое в кэш..."
Отправлено Аноним , 20-Янв-21 16:37 
Это не им увесистый булыжник в огород. Они скажут "Хотим денег. Много. Чем больше - тем лучше. Плати - будет обновление. Не хочешь платить - тебя поломают полностью." С каких это пор в обществе желание заработать денег порицалось? Наоборот порицаются нежелание заработать денег и желание не дать другим нажиться на ком-то.

Так что это не камень в огород, а большая табличка "МОЛОДЦЫ ребята, всех поимели! Так держать! Каждый должен последовать их примеру!"


"Уязвимости в Dnsmasq, позволяющие подменить содержимое в кэш..."
Отправлено Zenitur , 20-Янв-21 13:44 
Ждём обновления DD-WRT для роутера D-Link DIR-300.

"Уязвимости в Dnsmasq, позволяющие подменить содержимое в кэш..."
Отправлено Аноним , 20-Янв-21 13:54 
Так вроде ddwrt это тухлая компиляция блобов от Васяна, не лучше будет накатить нормальный openwrt? Васян всё равно код из неё брать будет.

"Уязвимости в Dnsmasq, позволяющие подменить содержимое в кэш..."
Отправлено Аноним , 20-Янв-21 16:13 
С DIR-300 лучше будет просто накатить и про все забыть

"Уязвимости в Dnsmasq, позволяющие подменить содержимое в кэш..."
Отправлено 1 , 21-Янв-21 08:02 
А как-то возможно узнать версию dnsmasq на роутере если доступа к консоли нет? в смысле извне

"Уязвимости в Dnsmasq, позволяющие подменить содержимое в кэш..."
Отправлено InuYasha , 21-Янв-21 12:59 
на крайняк - попробовать попенетрировать?

"Уязвимости в Dnsmasq, позволяющие подменить содержимое в кэш..."
Отправлено Аноним , 21-Янв-21 11:05 
сабж штука хорошая.

надо будет на работу пакет для 7 альта пересобрать...