Một thông báo khẩn từ Trung tâm Ứng cứu khẩn cấp máy tính Việt Nam (VNCERT), trực thuộc Bộ Thông tin – Truyền thông hôm nay (23/7) cho biết, đang xuất hiện một nguy cơ lớn đối với hệ thống máy chủ phân giải tên miền (DNS Server) của Việt Nam trên diện rộng trong vài ngày tới.
Điểm yếu rất nghiêm trọng liên quan đến hệ thống phân giải tên miền DNS toàn cầu
Tổng quan
Nhiều hệ thống DNS đang hoạt động chấp nhận xử lý đồng thời nhiều yêu cầu truy vấn (query) của một tên miền duy nhất, đặc điểm này cho phép tin tặc dễ dàng tấn công vào các DNS server có chức năng hỏi hộ (recursive) và lưu giữ kết quả (caching) với mục đích làm thay đổi ánh xạ tên miền và hướng người dùng đến một địa chỉ IP bất hợp lệ tuỳ ý.
I. Mô tả
Sơ đồ tổng quan kịch bản tấn công:
Đối tượng tin tặc nhắm đến là các DNS server có các đặc điểm sau đây:
Ghi chú: khảo sát sơ bộ cho thấy hầu hết các DNS server đang hoạt động tại Việt Nam đang có các đặc điểm này!
Kịch bản tấn công:
Tính toán thống kê:
Tính toán của Vagner Sacramento (Department of Computer Science and Applied Mathematics / Federal University of Rio Grande do Norte) tại địa chỉ http://www.kb.cert.org/vuls/id/457875 được tóm tắt trong bảng sau:
|
Máy chủ DNS |
Số lượng request cần gửi đồng thời (Q) |
Số lượng gói tin giả mạo tin tặc cần gửi (R) |
|
Không random port |
1 |
32.7 ngàn (215) |
|
Không random port |
4 |
10.4 ngàn |
|
Không random port |
200 |
427 |
|
Không random port |
Không giới hạn |
426 |
|
Có random port |
1 |
2.1 tỷ (231) |
|
Có random port |
4 |
683 triệu |
|
Có random port |
200 |
15 triệu |
|
Có random port |
Không giới hạn |
109 ngàn |
|
Bảng tính toán: Số lượng gói tin (giả mạo reply từ AA) mà tin tặc cần gửi (giá trị R trong hình minh hoạ trên) để có xác xuất thành công 50% |
||
Như vậy chỉ cần gửi Q=200 request đồng thời về một tên miền và gửi R=427 reply giả mạo thì tin tặc có khả năng dự đoán QID thành công là 50%.
II. Tác hại
Hacker có thể lợi dụng yếu điểm này để triển khai tấn công quy mô lớn và toàn diện vào các hệ thống DNS gây tác hại trực tiếp đến người dùng internet, phát tán mã độc, lừa đảo. Thông qua việc hướng số lượng lớn người dùng vào một website để phát động tấn công DDOS quy mô lớn vào các hệ thống thông tin bất kỳ.
III. Giải pháp
III.1. Dành cho các ISP, hosting provider, cá nhân-tổ chức sở hữu và quản lý máy chủ DNS
III.2 Dành cho người dùng Internet
Các hệ thống có khả năng bị ảnh hưởng
|
Vendor |
Status |
Date Updated |
|
Not Vulnerable |
15-Nov-2002 |
|
|
Vulnerable |
3-Dec-2002 |
|
|
Unknown |
18-Nov-2002 |
|
|
Unknown |
15-Nov-2002 |
|
|
Not Vulnerable |
4-Nov-2002 |
|
|
Unknown |
29-Oct-2002 |
|
|
Unknown |
15-Nov-2002 |
|
|
Unknown |
29-Oct-2002 |
|
|
Vulnerable |
24-Jul-2003 |
|
|
Unknown |
29-Oct-2002 |
|
|
Unknown |
29-Oct-2002 |
|
|
Vulnerable |
3-Dec-2002 |
|
|
Not Vulnerable |
18-Nov-2002 |
|
|
Unknown |
15-Nov-2002 |
|
|
Unknown |
15-Nov-2002 |
|
|
Vulnerable |
18-Oct-2004 |
|
|
Vulnerable |
18-Nov-2002 |
|
|
Unknown |
29-Oct-2002 |
|
|
Unknown |
29-Oct-2002 |
|
|
Unknown |
29-Oct-2002 |
|
|
Vulnerable |
18-Nov-2002 |
|
|
Vulnerable |
19-Nov-2002 |
|
|
Unknown |
29-Oct-2002 |
|
|
Unknown |
29-Oct-2002 |
|
|
Vulnerable |
21-Nov-2002 |
|
|
Not Vulnerable |
19-Nov-2002 |
|
|
Unknown |
29-Oct-2002 |
|
|
Unknown |
29-Oct-2002 |
|
|
Unknown |
18-Nov-2002 |
|
|
Vulnerable |
4-Dec-2002 |
|
|
Unknown |
15-Nov-2002 |
|
|
Unknown |
29-Oct-2002 |
|
|
Unknown |
5-Dec-2002 |
|
|
Unknown |
29-Oct-2002 |
|
|
Unknown |
29-Oct-2002 |
|
|
Unknown |
29-Oct-2002 |
|
|
Unknown |
15-Nov-2002 |
|
|
Unknown |
15-Nov-2002 |
|
|
Unknown |
29-Oct-2002 |
|
|
Unknown |
29-Oct-2002 |
|
|
Unknown |
29-Oct-2002 |
|
|
Unknown |
29-Oct-2002 |
|
|
Unknown |
29-Oct-2002 |
|
|
Not Vulnerable |
30-May-2003 |
Tham khảo
Cám ơn (Credit)
Dan Kaminsky, Vagner Sacramento, CAIS/RPN, US-CERT/CC, Dương Ngọc Thái và nhiều cá nhân tổ chức đã nỗ lực đóng góp nhiều thông tin và ý kiến quý báu.
(Credit for English reader)
Thanks to Vagner Sacramento, DIMAp-UFRN. This vulnerability was discovered by Vagner Sacramento during the development of his master thesis in the DIMAp/UFRN (Department of Computer Science and Applied Mathematics / Federal University of Rio Grande do Norte) under the orientation of Prof. Thais Vasconcelos Batista and Prof. Guido Lemos de Souza Filho.
CAIS/RNP (the Brazilian Research Network CSIRT) publicly reported the vulnerability after conducting several experiments in order to validate its claims.
Other Information
|
Ngày thông báo |
23/07/2008 |
|
Ngày cập nhật sau cùng |
23/07/2008 |
|
VNCERT-ID |
CBND 08-003 |
|
Mức độ nguy hiểm |
cao |
Bạn có thể cập nhật thông tin tại đây !
Có thể bạn quan tâm
$('#fade1').cycle({
fx: 'fade',
speed: 1400
});
Khách hàng nói về chúng tôiN2DGroup không chỉ là nhà cung cấp dịch vụ thiết kế web, họ còn là người bạn của chúng tôi...
Công ty Đất Việt

N2DGroup không chỉ cung cấp dịch vụ thiết kế website ...
Phùng Thiết Tâm

Từ khách hàng, chúng tôi đã trở thành đối tác thiết kế web lâu dài của N2DGroup
Nguyễn Hoàng Vũ
