Ekstremalny błąd w DNS naprawiony jednocześnie dla wszystkich systemów
Computer Emergency Response Team (CERT) poinformował wczoraj o wydaniu przez wszystkich głównych dostawców oprogramowania DNS poprawki, która eliminuje odkrytą na początku tego roku przez badacza Dana Kaminsky'ego możliwość przejęcia kontroli nad serwerami nazw. Od tamtego czasu Kaminsky współpracował z innymi specjalistami nad przygotowaniem skoordynowanego wydania poprawek.
Sprawa ta jest niezwykle poważna i serwery DNS powinny zostać jak najszybciej zaktualizowane. Jako że problem dotyczy nie konkretnych implementacji oprogramowania, ale samego protokołu DNS, na atak podatne są wszystkie serwery na wszystkich platformach! Na szczęście odkrycie luki nie było łatwe, a użycie odwrotnej inżynierii na łatce niczego raczej atakującym nie wyjaśni.
W oficjalnym komunikacie CERT-u można przeczytać, że atakujący dzięki wykorzystaniu luki mógłby dowolnie przejmować kontrolę nad fragmentami Internetu i przekierowywać użytkowników do dowolnych, wrogich im miejsc. Przejmując DNS danego dostawcy Sieci, mógłby milionom jego użytkowników jednocześnie podmienić popularne wyszukiwarki, strony banków, serwisy społecznościowe na ich phishingowe odpowiedniki. Atakując korporacyjne środowiska, mógłby przechwytywać poufne informacje firm i śledzić ich biznesowe zamiary.
Dan Kaminsky po odkryciu podatności na atak zgłosił się do największych specjalistów, w tym do amerykańskiej centrali CERT. Tam wraz ze specjalistami z najważniejszych firm software'owych koordynował przygotowanie poprawki, która miałaby jednocześnie naprawić cały światowy system serwerów nazw. Podczas marcowego kampusu, zorganizowanego przez Microsoft, inżynierowie wyznaczyli noc z 8 na 9 lipca 2008 roku jako datę wdrożenia poprawki – miało to uniemożliwić atakującym odkrycie luki w systemach i zaatakowanie tych serwerów, które nie byłyby jeszcze odporne.
Niestety, najprawdopodobniej nie uda się zaktualizować wszystkich serwerów jednocześnie. Nie wszystkie też systemy można załatać automatycznie. Dlatego też dopiero 6 sierpnia 2008 roku podczas specjalnej konferencji dotyczącej bezpieczeństwa DNS, Kaminsky przedstawi szczegóły związane z odkrytą przez siebie podatnością. Uważa się, że do tego czasu jej szczegóły będą już znane hakerom, ale maksymalne odsunięcie w czasie wyjawienia natury podatności pozwoli większości instytucji i firm należycie się zabezpieczyć.
Domowi użytkownicy, którzy korzystają z systemów automatycznej aktualizacji oprogramowania, będą zabezpieczeni przez twórców swoich systemów operacyjnych. Jedynie bardzo przestarzałe systemy mogą pozostać niezałatane.
Jak uważa CERT, nie ma powodów do paniki. Nie istnieją żadne dowody na to, by wrogo nastawieni hakerzy odkryli tę lukę i wykorzystali ją do ataku na ogólnoświatową Sieć. Trzeba jednak przyznać, że w świetle ustaleń Kaminsky'ego skutki takiego ataku mogłyby być śmiało uznane za globalną katastrofę.
Z ujawnionymi przez CERT szczegółami można się zapoznać na stronie www.kb.cert.org/vuls/id/800113.
źródła: Securosis.com, CERT.com
Komentarze
Aby dodać komentarz, musisz podać swój nick, treść komentarza oraz poprawnie przepisać oba słowa z obrazka
(słowa muszą być rozdzielone spacją).
W treści komentarza można używać języka formatowania BBcode.
Popularne
Nazwa padła ofiarą szantażystów, inni polscy hosterzy też zagrożeni?
22
Darmowy Internet od Aero2. Jak go zdobyć i jakie są prawdziwe koszta? Instrukcja krok po kroku
11
Programowanie w środowisku Android – wprowadzenie do projektowania aplikacji dla urządzeń mobilnych
17
Premiera Diablo 3 wzbudziła dyskusję na temat gier, które zawsze chcą być online
19
Nowy problem z Windows 8: bootuje się za szybko
10
Amerykańscy rodzice straszeni „e-narkotykami” dostępnymi w Sieci
21
Anonymous upubliczniają 1,7 GB danych wykradzionych Departamentowi Sprawiedliwości USA
11
Blueseed: libertariańska sztuczna wyspa przyciągnęła już ponad sto startupów z całego świata
8
Rewolucja w Firefoksie, nowa łatka czterokrotnie ograniczyła zużycie pamięci
20
Darmowy Internet od Aero2. Jak go zdobyć i jakie są prawdziwe koszta? Instrukcja krok po kroku
11
CVDazzle: makijaż jest w stanie pokonać automatyczne systemy ulicznego monitoringu
3
Programowanie w środowisku Android – wprowadzenie do projektowania aplikacji dla urządzeń mobilnych
17
Ubuntu 12.04 LTS już dostępny: stabilna dystrybucja na następne pięć lat?
28
Zostań webmasterem polskiego rządu, zarobisz na komfortowe życie dla siebie i swojej rodziny
33
Społeczność
bartez Niech zaczną jeszcze bardziej ograniczać programistów, to zdziwią się ilu...
Dave Smith Jestem Pastor Dave Smith prywatny pożyczkodawca pieniądze, z czego ponad...
marcusm Fajna reklama produktu za 500 zł
rza a to starsze aplikacje nie będą działać i kompilacja pod Windows SDK 7.1...
Krzaczor @Jakub Szymański: Możesz zalinkować do opisów jakichś polskich przypadków...
Krzaczor Ale oprogramowanie skompilowane dla Windows 7 ruszy przecież na ósemce...
ankaa Ja to czytam "plejsnow", a nie placek nał :) Nie wiem, co macie z tym...
- Najdmen.pl: Konta www z wyłączonym licznikiem transferu od IONIC.pl (1)
- 2BE.PL: [Oferta] Promocja jak złoto w 2BE.PL (1)
- gardius: Dobra hurtownia sportowa (1)
- gardius: Tanie książki gdzie warto kupować? (1)
- Najdmen.pl: PROMOCJA, 500 DOMEN .EU ZA 1 PLN NETTO ! (1)
- VMLine: [Oferta] Serwery VPS Xen-HVM/OpenVZ z darmową administracją (2)
- Marek: Generowanie PDFa (2)
Polecane książki
Praca
Czytaj Webhosting
Chcesz być na bieżąco z naszymi informacjami? Zapisz się na Newsletter.
Zarejestruj domenę
Sprawdź dostępność swojej domeny:
| .pl: | 0 zł | .com: | 19.90 zł | |
|---|---|---|---|---|
| .com.pl: | 0 zł | .eu: | 19.90 zł |









#1 Artur 2008-07-11 22:50:38 0
None