Страница 1 из 2

Фундаментальная уязвимость в DNS.

Добавлено: 2008-07-09 11:17:42
manefesto
Дэн Каминский (Dan Kaminsky) обнаружил критическую уязвимость в принципе работы большинства DNS серверов (проблема дизайна протокола), позволяющую добиться помещения не соответствующих реальности данных в кэш DNS сервера, работающего в роли рекурсивного резолвера. Например, злоумышленник может инициировать помещение в кэш DNS сервера некорректного IP для резолвинга определенного домена, который будет выдан клиенту при последующем запросе информации о заданном хосте.

Проблеме присвоен максимальный уровень опасности, рекомендуется как можно скорее установить обновление. Частичным утешением может выступить тот факт, что полное описание новой техники DNS спуффинга будет опубликовано Дэном Каминским на конференции "Black Hat", которая состоится 7 августа.

Организация ISC уже выпустила обновление BIND 9.5.0-P1, BIND 9.4.2-P1 и BIND 9.3.5-P1, а также опубликовала специальный пресс-релиз, в котором подчеркнута серьезность проблемы и необходимость скорейшего обновления. К сожалению исправление существенно понижает производительность сервера, что особенно начинает проявляться при нагрузке в 10 тыс. запросов в секунду и выше. В бета версиях 9.5.1b1/9.4.3b2 начато тестирование оптимизированного варианта исправления, который должен частично решить возникшие проблемы с производительностью. Тем не менее, полную защиту от данного вида атак может обеспечить только использование DNSSEC.

Проверить DNS сервер на уязвимость можно на данной странице. Доступность исправлений для различных платформ можно узнать здесь. Кроме BIND, в настоящий момент уязвимость подтверждена в Cisco IOS, Juniper JunOS, Microsoft Windows DNS Server. Проблема отсутствует в PowerDNS (резолвер выделен в отдельный продукт PowerDNS Recursor, об уязвимости которого ничего не сообщается).
==============================
Взято отсюда http://www.opennet.ru/opennews/art.shtml?num=16872

Re: Фундаментальная уязвимость в DNS.

Добавлено: 2008-07-09 13:23:05
hizel
копи пасто это конечно занятно, но хорошо бы
хотябы с добавлением свыих мыслей например применительно к FreeBSD ;)

Re: Фундаментальная уязвимость в DNS.

Добавлено: 2008-07-09 13:27:46
manefesto
ну что я могу сказать. Нам придеться дольше всех ждать когда пофиксят. В мир не включат скорей всего. Будем ждать появления в портах.

Re: Фундаментальная уязвимость в DNS.

Добавлено: 2008-07-09 13:30:55
Alex Keda
ну почему.
патчлевел выпустят и всё

Re: Фундаментальная уязвимость в DNS.

Добавлено: 2008-07-09 13:37:51
manefesto
через недельку другую придется обновляться. Опять день на пересборку уйдет

Re: Фундаментальная уязвимость в DNS.

Добавлено: 2008-07-09 14:41:47
serge
Ну не нужно падать духом. Я думаю часть серверов, для которых такая уязвимость действительно критична обновить, я для ряда других можно особо и не волноваться (я про те которые в локалке стоят).
З.Ы. Получается что если у меня не resolve сервер, то и волноваться неочем? Если у меня master или slave сервера, которые держат зоны, то на них не будет это распространяться чтоли?

Re: Фундаментальная уязвимость в DNS.

Добавлено: 2008-07-09 14:46:19
LMik
serge писал(а):Ну не нужно падать духом. Я думаю часть серверов, для которых такая уязвимость действительно критична обновить, я для ряда других можно особо и не волноваться (я про те которые в локалке стоят).
З.Ы. Получается что если у меня не resolve сервер, то и волноваться неочем? Если у меня master или slave сервера, которые держат зоны, то на них не будет это распространяться чтоли?
Ну если для рекурсивных серверов применимо, то таких очень мало... В локалке у меня например на юзверей рекурсив, а для инета (зоны и т.п) рекурсия выключена, соответственно только из локалки можно в кэш насрать. А это сразу вычисляется.

ПС: вобще вроде нон-критикал уязвимость названа.

Re: Фундаментальная уязвимость в DNS.

Добавлено: 2008-07-09 15:14:20
alex3
ПС: вобще вроде нон-критикал уязвимость названа.
Проблеме присвоен максимальный уровень опасности, рекомендуется как можно скорее установить обновление.

Re: Фундаментальная уязвимость в DNS.

Добавлено: 2008-07-09 15:55:02
LMik
alex3 писал(а):
ПС: вобще вроде нон-критикал уязвимость названа.
Проблеме присвоен максимальный уровень опасности, рекомендуется как можно скорее установить обновление.
Это в этой цитате чето погорячились.

Re: Фундаментальная уязвимость в DNS.

Добавлено: 2008-07-10 12:02:43
hizel
в портах bind обновился

Re: Фундаментальная уязвимость в DNS.

Добавлено: 2008-07-10 12:39:07
LMik
hizel писал(а):в портах bind обновился
А системные не ещё?

Re: Фундаментальная уязвимость в DNS.

Добавлено: 2008-07-10 13:27:43
hizel
нет не увидел

Re: Фундаментальная уязвимость в DNS.

Добавлено: 2008-07-10 13:36:05
hizel
примечание: по-умолчанию named из порта bind9 будет установлен с
PREFIX=/usr/local, чтобы заменить им тот что поставляется с системой(bind8),
необходимо при сборке порта:

# make PORT_REPLACES_BASE_BIND9=yes && make install
http://unixgems.jinr.ru/~lavr/bind9setup.html
нафиг систему пересобирать :)

Re: Фундаментальная уязвимость в DNS.

Добавлено: 2008-07-10 13:40:36
LMik
hizel писал(а):
примечание: по-умолчанию named из порта bind9 будет установлен с
PREFIX=/usr/local, чтобы заменить им тот что поставляется с системой(bind8),
необходимо при сборке порта:

# make PORT_REPLACES_BASE_BIND9=yes && make install
http://unixgems.jinr.ru/~lavr/bind9setup.html
нафиг систему пересобирать :)
какой нафиг бинд8?

9 идет с системой.

Re: Фундаментальная уязвимость в DNS.

Добавлено: 2008-07-10 13:49:32
paradox
что то вы ту ужасное обсуждаете
вопервых проблема с рекурсив давно извесна
и нужно правильно им пользоваться
второе - SA патчи наверняка появяться - даже если в дерево не закоммитят
а с портов - нафиг

Re: Фундаментальная уязвимость в DNS.

Добавлено: 2008-07-10 14:27:00
LMik
paradox писал(а): а с портов - нафиг
+1 раньше ставил и ссш2 из портов зачем то, потом понял что хренью какой то занимаюсь.

Re: Фундаментальная уязвимость в DNS.

Добавлено: 2008-07-10 14:41:40
hizel
ssh2 в портах не openssh , к томуже ssh-client в депендсах libX11 действительно фигню сделал
а я пожалуй обновлю

Re: Фундаментальная уязвимость в DNS.

Добавлено: 2008-07-10 14:46:30
manefesto
хизел, ветку новостей сделай

Re: Фундаментальная уязвимость в DNS.

Добавлено: 2008-07-10 14:51:11
hizel
где? :shock:
если в форуме, то я никак, я же не одмин слава богу ;)

Re: Фундаментальная уязвимость в DNS.

Добавлено: 2008-07-10 17:21:56
manefesto
супермодератор тока ?

Re: Фундаментальная уязвимость в DNS.

Добавлено: 2008-07-14 8:57:55
hizel

Код: Выделить всё

20080713:       p3      FreeBSD-SA-08:06.bind
        Improve randomization in BIND to prevent response spoofing.
патчлевел-3 вышел, можно мир обновлять ;)

Re: Фундаментальная уязвимость в DNS.

Добавлено: 2008-07-14 16:21:50
paradox_
ехх
неуспел ((

Код: Выделить всё

http://lists.freebsd.org/pipermail/freebsd-announce/2008-July/001194.html

Re: Фундаментальная уязвимость в DNS.

Добавлено: 2008-07-24 14:59:17
paradox

Код: Выделить всё

http://www.opennet.ru/opennews/art.shtml?num=17101

Re: Фундаментальная уязвимость в DNS.

Добавлено: 2008-07-24 21:38:33
paradox
один мудак експлоит выложил
другие пошли dns проверять
два дня инет лежит

Re: Фундаментальная уязвимость в DNS.

Добавлено: 2008-07-24 21:39:24
zingel
уж не этот ли? =)

http://milw0rm.com/exploits/6123