• heise online
  • c't Magazin
  • iX Magazin
  • Technology Review
  • Telepolis
  • heise mobil
  • heise Security
  • heise Netze
  • Open Source
  • heise Developer
  • heise Resale
  • heise Foto
  • heise Autos
  • c't-TV
  • Software/Download
  • Stellenangebote
  • Preisvergleich
  • Tarifrechner
  • IT-Markt
  • heisetreff
  • heise Veranstaltungen
  • heise Whitepapers
  • Abo&Heft
  • Archiv

Security › News › 2007 › KW 35 › Schwerwiegende Lücke besiegelt Ende des DNS-Servers BIND 8

News-Meldung vom 28.08.2007 19:29

« Vorige | Nächste »


Schwerwiegende Lücke besiegelt Ende des DNS-Servers BIND 8

Nach der Aufdeckung einer erheblichen Schwachstelle im Zufallszahlengenerator des DNS-Servers BIND 8 hat der Hersteller ISC den Support für Version 8 des weit verbreiteten Nameservers endgültig eingestellt. Wie der Sicherheitsspezialist Amit Klein in einem Paper beschreibt, lassen sich die sogenannten Transaction-IDs von BIND 8 derart genau vorhersagen, dass Angreifer den Cache eines vewundbaren DNS-Servers mit bis zu hundertprozentiger Erfolgswahrscheinlichkeit mit gefälschten IP-Adressen "vergiften" können. Ein solches "Cache Poisioning" spielt in erster Linie Phishern und Pharmern in die Hände, die Internetnutzer damit in Scharen auf gefälschte Webseiten umlenken könnten.

Das ISC stellt zwar einen Patch auf Version 8.4.7-P1 bereit, der die unmittelbaren Probleme mit dem Zufallszahlengenerator beheben soll. Im gleichen Atemzug räumen die Entwickler jedoch ein, dass BIND 8 mit grundlegenden "architekturellen Problemen" zu kämpfen habe. Die Upgrade-Empfehlung an alle Serverbetreiber fällt deutlich aus: "Die möglichen Workarounds sind, den DNS-Dienst abzuschalten oder auf BIND 9 zu aktualisieren."

Inzwischen warnt auch das US-CERT mit einem Advisory vor der Lücke. Da der überwiegende Teil der Betreiber von Nameservern inzwischen auf BIND 9 setzt, dürfte die Auswirkung der Schwachstellen auf das DNS-System und damit auf die Internetnutzer allerdings nur gering sein.

Klein sorgte bereits vor gut einem Monat für einigen Wirbel, als er ein Paper über eine vergleichbare Schwachstelle im Zufallszahlengenerator von BIND 9 veröffentlichte. Dieser funktioniert jedoch grundlegend anders, was dazu führte, dass sich der Fehler in Version 9 lediglich mit zehnprozentiger Wahrscheinlichkeit und unter höherem technischem Aufwand ausnutzen ließ.

Siehe dazu auch:

  • BIND 8 DNS Cache Poisoning, Paper von Amit Klein mit den Details zur BIND8-Lücke
  • Vulnerability Note VU#927905: BIND version 8 generates cryptographically weak DNS query identifiers, Security-Advisory des US-CERT
  • Stellungnahme und Empfehlungen des Herstellers ISC
  • Lücke im Bind-Name-Server hat weitreichende Auswirkungen, Meldung auf heise Security
  • Exploit für Schwachstelle in Nameserver BIND9 veröffentlicht, Meldung auf heise Security

(cr)

[Version zum Drucken]   [Per E-Mail versenden]

« Vorige | Nächste »


Kommentare lesen (66 Beiträge)

Themen-Forum Schwachstellen


English version: Serious vulnerability ratifies end of BIND8 DNS server

Der Update-Check

Artikel

  • Spionage auf Blackberry-Geräten
  • Kaputt gekürzt
  • SSL für lau
  • Das Jahr 2010: Rückblick durch die Glaskugel
  • (Un-)Sicherheit des JBoss Application Server

Tools

  • OSSEC
  • Ncat
  • FileInsight
  • c't Helper 1.25
  • Keykeriki

Lesenswertes

  • Spionage auf Blackberry-Geräten
  • (Un-)Sicherheit des JBoss Application Server
  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Smartcard für Sat-TV hacken
heise Security

Suche

 

News

  • 7-Tage-Alerts
  • 7-Tage-News
  • News-Archiv
  • Newsletter
  • English News
  • News mobil
  • RSS-Feed

Hintergrund

  • Know-how
  • Kommentar
  • Praxis
  • Produkte
  • Hintergrund-Archiv

Foren

  • Desktopsicherheit
  • Firewall, VPN & IDS
  • heise Security
  • Penetration Tests
  • Politik und Gesellschaft
  • Schwachstellen
  • Serversicherheit
  • Verschlüsselung
  • Viren & Würmer

Dienste

  • Anti-Virus
  • Browsercheck
  • Emailcheck
  • Krypto-Kampagne
  • Netzwerkcheck
  • Tools
  • Update-Check
  • Datenschutzhinweis
  • Impressum, Kontakt
  • FAQ
  • Mediadaten
  • Contentmanagement by InterRed
  • Copyright © 2010 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source, heise online Polska, heise Security Polska, heise Open Source Polska, heise Networks Polska