Une nouvelle menace d’usurpation DNS met des millions d’appareils en danger

Des chercheurs en sécurité ont découvert une vulnérabilité critique susceptible de permettre des attaques par usurpation DNS dans deux bibliothèques C très utilisées qui fournissent des fonctions pour les opérations DNS courantes. Nozomi Networks Labs a trouvé cette vulnérabilité dans les bibliothèques Uclibc et uClibc-ng, qui fournissent des fonctions permettant d’effectuer des opérations DNS courantes, comme les recherches ou la traduction de noms de domaine en adresses IP […]

Écrit par
Julien Maury
Julien Maury
May 3, 2022
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Des chercheurs en sécurité ont découvert une vulnérabilité critique susceptible de permettre des attaques par usurpation DNS dans deux bibliothèques C très utilisées qui fournissent des fonctions pour les opérations DNS courantes.

Nozomi Networks Labs a trouvé la vulnérabilité dans les bibliothèques Uclibc et uClibc-ng, qui fournissent des fonctions permettant d’effectuer des opérations DNS courantes, comme les recherches ou la traduction de noms de domaine en adresses IP.

Uclibc est utilisé par de grands fournisseurs comme Linksys, Netgear et Axis, ainsi que par des distributions Linux telles qu’Embedded Gentoo, tandis qu’uClibc-ng est « un fork spécialement conçu pour OpenWRT, un système d’exploitation courant pour les routeurs potentiellement déployés dans divers secteurs d’infrastructures critiques », ont écrit les chercheurs.

La vulnérabilité n’a toujours pas été corrigée au moment de la rédaction. C’est pourquoi Nozomi Networks Labs ne divulgue pas les détails des appareils permettant de reproduire la vulnérabilité.

À lire aussi : Meilleurs logiciels et outils de gestion des correctifs

Comprendre les attaques par usurpation DNS

Les systèmes de noms de domaine constituent un mécanisme fondamental du Web. Les navigateurs les utilisent pour obtenir l’adresse IP d’un service donné. Par exemple, lorsque vous saisissez https://www.esecurityplanet.com/, le navigateur interroge un service DNS pour accéder aux serveurs correspondants.

Les FAI fournissent par défaut la plupart des services DNS, par commodité, afin que les utilisateurs n’aient pas à les configurer manuellement, mais il est possible d’acheter des services DNS privés. Vous pouvez même définir votre propre DNS, mais cela n’est pas recommandé à moins de savoir ce que vous faites, car vous pourriez créer des failles de sécurité en essayant de configurer quelque chose que vous ne comprenez pas entièrement.

L’usurpation DNS, ou empoisonnement DNS, est massivement utilisée par les acteurs malveillants pour ajouter des adresses IP non autorisées au cache du serveur DNS. L’objectif est de rediriger les victimes vers des serveurs malveillants contrôlés par les pirates afin de dérober leurs identifiants ou d’installer un logiciel malveillant. Même si elle n’est que temporaire (par exemple, jusqu’à l’invalidation du cache), cette attaque peut suffire à compromettre de nombreux appareils.

Advertisement

Ce type de redirection est difficile à détecter. Si vous n’êtes pas suffisamment attentif, vous pourriez croire que vous consultez votre site préféré alors qu’il s’agit en réalité d’une copie malveillante.

Les services DNS sont effectivement vulnérables aux attaques MITM (de l’intercepteur). Par exemple, lorsque les autorités et les gouvernements veulent fermer des sites illégaux, ils utilisent le blocage DNS pour rediriger le trafic vers une page qui explique leur action.

À lire aussi : Comment empêcher les attaques DNS

La vulnérabilité DNS de la bibliothèque C

Nozomi Labs a identifié un schéma dans les recherches DNS effectuées avec les bibliothèques C (voir la capture d’écran ci-dessous). L’identifiant de transaction est d’abord incrémenté, puis revient à la valeur 0x2, avant d’être de nouveau incrémenté.

Les pirates pourraient ainsi prédire ces identifiants de transaction et mener des attaques DNS dans certaines conditions.

Les chercheurs ont étudié libuClibc-0.9.33.2 pour trouver la cause première et ont découvert des affectations qui expliquent ce schéma. La fonction utilisée pour effectuer une recherche DNS contient une variable « initialisée avec la valeur de l’identifiant de transaction de la dernière requête DNS ». 

Il convient de noter qu’il ne suffit pas d’exploiter la vulnérabilité : les pirates devraient connaître le port source exact et « gagner la course contre la requête DNS légitime ». Il ne s’agit donc ni d’une porte dérobée ni d’un code défectueux typique.

Cela ne signifie pas que l’exploitation est plus difficile que d’habitude, mais qu’elle dépend d’une combinaison de plusieurs facteurs. Néanmoins, les pirates peuvent prédire deux paramètres essentiels pour qu’un client DNS accepte une réponse DNS : le port source et l’identifiant de transaction.

Les chercheurs ont constaté que le code ne randomisait pas le port source. Par conséquent, si le système d’exploitation utilise un port source fixe ou prévisible, ce qui est tout à fait possible, l’attaque par empoisonnement peut réussir.

Malheureusement, même si le système randomise le port source, les attaquants peuvent toujours tenter de forcer sa valeur par force brute ; ce n’est donc pas une mesure corrective.

Découvrez les 10 meilleurs outils open source d’évaluation des vulnérabilités

Comment se protéger contre la menace DNS

Encore une fois, aucun correctif n’est disponible au moment de la rédaction et, même s’il y en avait un, le temps nécessaire pour le déployer sur tous les appareils potentiellement concernés serait considérable. Le mainteneur de la bibliothèque C n’a pas été en mesure de résoudre le problème et a demandé de l’aide.

Advertisement

Nozomi a informé plus de 200 fournisseurs de la vulnérabilité, avec un préavis de 30 jours avant sa divulgation publique.

Selon les chercheurs, les appareils concernés sont des « appareils IoT bien connus qui utilisent le dernier firmware ». Les administrateurs doivent appliquer les dernières mises à jour de tous les fournisseurs et surveiller la sortie des prochains firmwares.

Du point de vue informatique, toutes les mesures visant à renforcer la sécurité du réseau et du DNS sont recommandées. La CISA a publié un guide complet que vous pouvez utiliser pour évaluer la situation.

Du point de vue des utilisateurs finaux, il est essentiel de rester vigilant. Le signe le plus évident d’une attaque DNS est un changement soudain d’URL dans le navigateur.

Il est probablement préférable de configurer votre navigateur pour forcer l’utilisation du HTTPS partout et de rechercher toute trace de page contrefaite, comme des fautes de frappe ou de grammaire inhabituelles, ou des anomalies suspectes dans la conception, comme un faux logo.

Malheureusement, dans de rares cas, la tromperie est extrêmement sophistiquée, au point de constituer un clone parfait, et la menace est donc impossible à détecter visuellement.

Fournisseurs de VPN proposent désormais des fonctionnalités de sécurité intéressantes qui peuvent bloquer les logiciels malveillants connus et atténuer considérablement les attaques MITM. Quoi qu’il en soit, si vous voyez quelque chose de vraiment étrange, faites confiance à votre instinct et quittez le domaine.

À lire ensuite : Meilleurs outils de gestion des vulnérabilités

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.