07.08.2008 15:53
Dan Kaminsky hat in seinem Black-Hat-Vortrag die letzten Details zu der vom ihm entdeckten Schwachstelle im Domain Name System enthüllt. Neben dem Angriff auf einen CNAME-Record ist es offenbar möglich, einem anfragenden Nameserver eine Antwort mit gefälschten Angaben für die Anfrage bei weiteren Nameservern unterzujubeln. Damit lässt sich nicht nur ein einzelner Adress-Eintrag im Cache manipulieren, sondern alle weiteren Anfragen an den Nameserver eines Angreifers umleiten.
Dabei macht sich der Angriff zunutze, dass ein rekursiv auflösender Nameserver von einem Nameserver zum nächsten weiterdelegiert wird, bis er schließlich den für die Domain zuständigen Nameserver erreicht hat. Dabei hat der Angreifer mehrfach die Gelegenheit, gespoofte Pakete an den Server des Opfers zu schicken. Es soll sogar möglich sein, die Nameserver für die Top-Level-Domains auf diese Weise anzugreifen. Erstmals war ein Hinweis auf diese alternative Angriffsart im Exploit von H.D.Moore aufgetaucht. Das könnte auch die unterschiedlichen Zeitangaben verschiedener Sicherheitsspezialisten erklären, wie lange es dauern soll, bis eine Cache-Poisoning-Attacke erfolgreich ist. Während einige Angaben im Minutenbereich lagen, betonte Kaminsky mehrfach, dass sein Angriff nur wenige Sekunden dauere.
Kaminsky geht in seinem aus 104 Seiten bestehenden Vortrag auch auf die Auswirkungen des DNS-Problems auf verschiedene Dienste wie Mail, SIP und andere ein. Zudem berichtete er über die Patch-Erfolge der Unternehmen – zumindest für Nordamerika. So sollen von den Fortune 500 bereits 70% die Patches auf ihren Mail-Servern installiert haben, 15 Prozent davon sollen aber noch Probleme mit NAT-Geräten an ihren Grenzen haben, die die Wirkung des Patches – die höhere Zufälligkeit des Source-Ports bei Anfragen – wieder zunichte machen. Bei anderen Serversystemen liege die Patch-Quote bei 61 Prozent, wobei hier knapp 22 Prozent mit NAT/PAT Probleme hätten.
Siehe dazu auch:
Zu den Hintergründen und aktuellen Entwicklungen beim Sicherheitsproblem im Domain Name System siehe:
(dab)
Version zum Drucken | Per E-Mail versenden | Newsletter abonnieren
Themen-Forum Schwachstellen
English version: Kaminsky reveals final details of DNS vulnerability
Spionage auf Blackberry-Geräten
Der Sicherheitsdienstleister SMobile hat untersucht, wie effektiv die Sicherheitsfunktionen arbeiten und wie aussagekräftig Warnungen sind, damit ein Anwender eine richtige Entscheidung treffen kann.
mehr…
Kaputt gekürzt
Beim Klick auf die Kurz-URLs von Bit.ly & Co weiß man nicht wo man landet. Die nächste Generation geht sogar noch einen Schritt weiter.
mehr…
SSL für lau
Der israelische Anbieter StartSSL bietet kostenlose SSL-Serverzertifikate an, die immerhin ein Jahr gültig sind. Der Artikel zeigt, wie man ein Zertifikat für seine Domain dort beantragt und im Server installiert.
mehr…
ONLINE MARKT
Werbung