Masiva actualización coordinada de servidores DNS: Grave vulnerabilidad en la implementación del protocolo que “sustenta” Internet

Toda vulnerabilidad es importante y tiene un potencial impacto en la red. Sin embargo, cuando hablamos de la resolución de nombres y de problemas en los servidores DNS, la gravedad se multiplica porque se
supone que los servidores DNS sustentan la red. La navegación, el correo y cualquier traducción dominio-IP se realiza en los servidores DNS.

Casi todo dispositivo conectado a Internet necesita resolver nombres. Un
fallo en este protocolo hace que toda la infraestructura de la red se tambalee. Quien domine la resolución de nombres, domina Internet.
Presuntamente un fallo de este tipo es lo que parece que se ha descubierto.

Las bases del problema descubierto no son nuevas, y no se trata de un fallo en la implementación de un fabricante en concreto. Más bien, se trata de una nueva forma de engañar a los servidores DNS para que den
respuestas falsas, gracias a un fallo inherente del protocolo. No se han dado detalles técnicos sobre el problema. El descubridor Dan Kaminsky ha llevado en secreto su investigación durante meses, esperando a que todos los grandes fabricantes implicados se pusiesen de acuerdo para programar una solución y publicar los parches correspondientes. El 8 de julio ha sido el día elegido.

El protocolo DNS y los programas que lo implementan se han visto lacrados desde siempre con múltiples problemas de seguridad. Por varios métodos distintos:

* Atacando al servidor a través de un desbordamiento de búfer, inyectar código o accediendo al servidor para modificar las zonas. Aunque esto esya menos común, durante los años 90, BIND el programa casi estándar de facto en servidores DNS, sufrió de muchas vulnerabilidades de este tipo.

* Envenenamiento de la caché de los servidores. Un atacante puede montar su propio servidor DNS y “mentir” a un servidor DNS legítimo que le pregunta por registros que no tiene (los servidores DNS se preguntan
constantemente entre sí para actualizar sus datos y redireccionar correctamente todos los dominios a las mismas direcciones).

Esta transferencia contiene datos falsos que resuelven incorrectamente las
preguntas de los clientes. El servidor legítimo almacena esa información falsa un tiempo en su caché (para ganar tiempo en la próxima resolución) y así las víctimas pueden ser enviadas a otro sitio.

* Falsificación del ID. Este método consiste en hacerse pasar por la respuesta legítima de un servidor DNS. El cliente que ha hecho una pregunta recibe directamente una respuesta falsa de un atacante.

Estos dos últimos métodos han sido muy populares también en los últimos años, con numerosas técnicas que permitían llevar a cabo el ataque. Bien por fuerza bruta (bombardeando con peticiones) bien por fallos de
implementación del protocolo. Pero no termina de solucionarse porque en realidad, el protocolo DNS no utiliza generalmente métodos de autenticación. Para que un servidor DNS responda una consulta, no es
necesario autenticarse de ninguna forma. La manera de distinguir entre consultas entre sí, está basada únicamente en tres datos: puerto UDP de origen, IP y DNS ID.

Históricamente se han realizado muchos experimentos que permiten o bien adivinar o deducir tanto el puerto origen UDP desde el que se ha realizado una consulta como el identificador de transacción y así poder falsificar respuestas y que el cliente vaya a una dirección IP falsa.
Este último descubrimiento, al parecer, tiene que ver una vez más con la posibilidad de conocer el número de identificador DNS y poder así envenenar la caché de los servidores. Este campo dispone sólo de 16 bits
de “espacio” en la cabecera de un paquete e identifica de forma única una petición. Las posibilidades son de unas 32.000. Con el tiempo, se han ido añadiendo mejoras para evitar la fuerza bruta y hacer más
compleja la posibilidad de conocer este identificador, pero el método “de base” usado sigue siendo el problema.

No se han dado detalles técnicos sobre el fallo descubierto, aunque sí se sabe que los parches añaden entropía al cálculo de este identificador para que resulte mucho más complejo predecirlo de alguna forma. Así que puede que no sea un fallo totalmente nuevo (la debilidad de confiar en un número tan pequeño de posibilidades se conoce desde hace años) sino quizás alguna forma novedosa de aprovecharlo que lo hace más sencillo y por tanto, peligroso.

Hasta ahora, Cisco, Microsoft, BIND y otras muchas distribuciones Linux han publicado sus respectivas actualizaciones, en un esfuerzo sincronizado y secretismo coordinado no vistos hasta la fecha. Dan
Kaminsky (que al parecer se topó con el problema de forma casual) pretende dar los detalles en la conferencia Black Hat de agosto.

En cualquier caso, y aunque el fallo sea importante, también es cierto que hace años, cuando los ataques de este tipo eran más sencillos y factibles que hoy en día, nunca se ha observado que hayan sido llevados
a la práctica de forma masiva o generalizada por atacantes.

Se recomienda a todos los administradores que parcheen sus sistemas cuanto antes.

Fuente: Hispasec

5 Respuestas en “Masiva actualización coordinada de servidores DNS: Grave vulnerabilidad en la implementación del protocolo que “sustenta” Internet”

  1. Según estadísticas más del 80% de las organizaciones no cumplen con la normativa de protección de datos. Una empresa debe implementar algun modelo de gestión efectivo de seguridad para proteger y mantener privada la información. Les recomiendo leer esto http://www.01market.com.ar/01news/jul08_nota2.html informe especial del tema y presentación del -Workflow PDP de la empresa Simbius, espero sea de su interés, “

  2. les dejo una nota de interés, ojalá les sea útil.

    el reto en seguridad informatica el reto para abelson con mas de 40 años de trayectoria, principalmente fue integrar las sucursales y prevenir el sistema completo ante amenazas y ataques diarios
    http://01market.com.ar/01news/ago08_nota2.html

  3. les dejo una nota de interés!
    el reto en seguridad informatica el reto para abelson con mas de 40 años de trayectoria, principalmente fue integrar las sucursales y prevenir el sistema completo ante amenazas y ataques diarios
    http://01market.com.ar/01news/ago08_nota2.html

  4. “SPYWARE VIRTUAL”:
    Más peligroso que un Keylogger y un Hacker y el Agujero detectado de los DNS de los cambios de IP es el “SPYWARE VIRTUAL”, que lee todas sus comunicaciones su paswword (contraseña) y username (nombre de usuario), es el “SPYWARE VIRTUAL”: es una persona que en un determinado lugar y Nicknames (nombre ficticios) de Internet ejemplo Chat, o MSN (mail), Blogs, Fotologs, Redes sociales con pishing etc. se hace pasar por un contacto o un jugador de un Juego en la Red de Internet, jugando como un niño y en realidad es un Adulto u otra persona con acción de espiar.
    Además se detecto que cuando UD. Navega por Internet y tiene el MSN abierto al ingresar a una página Web le envían vía CHAT – MSN, propaganda o conversaciones, ya sea páginas comerciales o Prohibidas ingresadas por Banners o Pop-Pus.
    Fuente: “Spyware Virtual” FreeGuia.
    Haga clic en el hipervínculo, si no funciona copia y pega en el navegador:
    YouTube:
    http://youtube.com/watch?v=chCErXKLIJk
    Fuente: YouTube. Ladislao Vega.

  5. “SPYWARE VIRTUAL”:

    Más peligroso que un Keylogger que lee todas sus comunicaciones su paswword (contraseña) y username (nombre de usuario), o un Hacker, e incluso el agujero de DNS de intercambio de IP: es el “SPYWARE VIRTUAL”: es una persona que en un determinado lugar y Nicknames (nombre ficticios) de Internet ejemplo Chat, o MSN (mail), Blogs, Fotologs, Redes sociales con pishing etc. se hace pasar por un contacto o un jugador de un Juego en la Red de Internet, jugando como un niño y en realidad es un Adulto u otra persona con acción de espiar.
    Además se detecto que cuando UD. Navega por Internet ya sea Niño o Adulto y tiene el MSN abierto al ingresar a una página Web le envían vía CHAT – MSN, propaganda o conversaciones, ya sea páginas comerciales o Prohibidas ingresadas por Banners o Pop-Pus que se abren automáticamente.
    No existe en la Actualidad Navegador o Browser que impida el “SPYWARE VIRTUAL”, ni “Firefox” u otro que se le parezca, porque el “SPYWARE VIRTUAL” actúa sobre la base de las páginas abiertas y es una persona que en un Navegador o Browser Seguro actúa de manera normal a los demás participantes de una Red o sitio de CHAT, MSN, BLOGS, etc. Con acción de espiar.
    Fuente: “Spyware Virtual” FreeGuia.
    Haga clic en el hipervínculo, si no funciona copia y pega en el navegador:

    YouTube:

    http://www.youtube.com/watch?v=YwcjD16zfNw

    Fuente: YouTube. FreeGuia.

Posts Relacionados



Escribir un comentario