ITnews - Новости Информационных Технологий
ITnews - Новости Информационных Технологий
Четверг, 8 января 2009 г.  

ИнтернетСвязьТехнологииБезопасностьБизнесСофтЖелезоГаджеты

В системе интернет-адресации ликвидирована ошибка

9 июля 2008, 10:30

В течении минувших суток в системе интернет-адресации была ликвидирована фундаментальная ошибка, эксплуатация которой позволяла злоумышленникам подделывать адреса веб-сайтов, сообщает CyberSecurity. Данная ошибка касалась общей реализации системы доменных имен, а потому потребовала скоординированного действия всех разработчиков серверного программного обеспечения.

Владельцы Winodows-, Linux-, Unix- и Mac-серверов уже могли обратить внимание на то, что для их систем во вчерашнего вечера доступна новая версия используемого DNS-сервера (например Bind). Выпустили обновления и крупные вендоры сетевого оборудования, такие как Cisco.

Ошибка, в результате которой пришлось "пропатчить интернет", на техническом сленге именуется, как "отравление DNS-кэша". На практике она позволяет подменить ряд записей в DNS-серерверах таким образом, что бы при наборе какого-либо привычного адреса сайта пользователь отправлялся прямиком на сайт хакеров. Та же опасность касается и трафика электронной почты. Ситуация осложняется тем, что данный баг является в чистом виде серверным, а потому как-либо защититься от него с рабочего компьютера невозможно.

Данная фундаментальная уязвимость была обнаружена еще в прошлом году экспертом компании IO Active Дэном Камински, однако ввиду ее особой опасности сам Камински и IO Active предоставили данные о ней только легитимным разработчикам софта, а широкая общественность лишь знала о факте некой "серьезной" уязвимости в DNS.

На практике при помощи данной ошибки злоумышленник, при наличии определенных знаний и сноровки мог перенаправить весь трафик с какого-либо домена, например google.com, на сторонние серверы, в результате чего все закрытые данные, передаваемые легальному сайту, оказывались в полном распоряжении злоумышленников.

Сам Дэн Камински рассказывает, что когда ему удалось обнаружить указанную уязвимость, то вначале он сообщил об этом в листы рассылки US CERT (U.S. Computer Emergency Readiness Team), а также в несколько крупных компаний, производящих системное программное обеспечение. Понимая серьезность ситуации, все осведомленные стороны согласились держать имеющиеся у них данные в секрете. В итоге в марте этого года в штаб-квартире Microsoft состоялась встреча 16 ведущих мировых вендоров, где был выработан план по исправлению ошибки, а также утвержден график выпуска патчей или новых версий серверного ПО.

Вчера вечером Microsoft вместе с традиционным ежемесячным набором исправлений, выпускаемым в первый вторник каждого месяца, обновила систему управления доменными именами в серверных Windows. Свои патчи получили и пользователи оборудования Cisco. Также вчера на сайте Internet Systems Consortium была опубликована и новая версия системы Bind, одновременно с этим вышли новые версии этого пакета для крупнейших Linux-систем: Red Hat, Suse, Mandriva, Ubuntu и других.

Сам Камински говорит, что несмотря на серьезность ошибки, ему не удалось обнаружить в сети случаи использования данной проблемы. "Вендоры достигли соглашения, по которому изменения, внесенные с серверы, практически не затрагивают работу существующих инфраструктур, но минимизируют возможность использования уязвимости", - говорит он.

Несколько поясним суть ошибки. Вся работа глобальной сети фактически зависит от работы доменной системы. Основная задача системы доменных имен (DNS) заключается в преобразовании буквенных доменов в их числовые аналоги или ip-адреса. Система фактически работает в две стороны - то есть транслирует домены в ip-адреса и наоборот. В глобальной сети существуют около 200 000 средних и крупных DNS-серверов, обслуживающих миллионы пользователей однако вся доменная архитектура организована по цепочке, то есть разрешение имен идет от корневых серверов, но каждый DNS-сервер имеет свой головной сервер, с которого он получает необходимые для работы данные о доменах и ip-адресах.

Вот в этом-то механизме и кроется ошибка. Механизм передачи доменной информации и ее идентификация являются слабым звеном всей системы DNS. Подчиненный сервер не может определить, являются выданные на его запросы DNS-разрешения легальными данным с авторитативного сервера или это сгенерированные хакером поддельная информация. Для идентификации DNS-пакеты используют случайные идентификационные номера, но проблема в том, что этих "случайных" номеров, используемых как идентификаторы, всего 65 000. Более того, у каждого сервера есть определенная последовательность создания "случайных" запросов, поэтому злоумышленник может подделать "случайный номер" и подать DNS-серверу неверную информацию о доменах и соответствующих им адресах.

Старший программный менеджер Internet Systems Consortium Джоа Дамас говорит, что разработчикам DNS-серверов пришлось пересмотреть механизм генерации "случайных номеров", чтобы снять лимит в 65 000 последовательностей, а кроме того, добавить защитные механизмы, позволяющие серверу быстро "забыть"  некорректные данные.


Рейтинг новости: Рейтинг новости: 5.0000 (оценок: 1). 1 2 3 4 5
подписка Подписка на новости информационных технологий
код для блога Получить код для блога

Смотрите также темы:
  » Читайте также новости:

  » Свежая аналитическая статья:
  » Читайте также интервью:
Украинский телеком — 2008. Итоги
Несмотря на то, что внедрение 3G украинскими мобильными операторами снова отложено на этот год, однако есть что вспомнить и в минувшем году.
Владислав Шаповал, BSA: "Сисадмин отвечает за пиратское ПО"
Юридический представитель Ассоциации производителей программного обеспечения (Business Software Alliance) в ходе онлайн-конференции отметил ответственность в первую очередь ИТ-специалиста на предприятии за использование нелицензионного софта.
  » Новый обзор:
  » Смотрите также фотогалереи:
Производители мобильных телефонов: итоги 2008 года в фактах (ч.2)
Во второй части нашего рассказа о достижениях мировой индустрии мобильных телефонов и коммуникаторов мы поговорим о трех компаниях-лидерах своего сегмента, а также об украинской Borton, представившей в этом году первую модель...
ASUS P565: "самый ловкий"
Коммуникатор ASUS P565 стал самым мощным коммуникатором, выпущенным в 2008 году. В ближайшее время ожидайте детальный обзор устройства, а пока предлагаем вам несколько изображений внутренней начинки.

  » Интересные факты:

  » Еще новости по теме...
77% интернет-пользователей в США смотрят online-видео 77% интернет-пользователей в США смотрят online-видео
6 января 2009, 10:49
Более трех четвертей интернет-пользователей США имели в ноябре доступ к онлайновому видео. Об этом сообщила исследовательская компания Comscore.
Thunderbird 2.0.0.19: обновление бесплатного почтовика Thunderbird 2.0.0.19: обновление бесплатного почтовика
5 января 2009, 11:15
Вышел новый релиз популярной бесплатной программы для работы с электронной почтой Thunderbird 2.0.0.19 от проекта Mozilla.
Новогоднее поздравление президента РФ выложили в сеть Новогоднее поздравление президента РФ выложили в сеть
4 января 2009, 12:17
Новогоднее поздравление президента РФ Дмитрия Медведева, которое транслировалось для жителей Дальнего Востока, появилось в интернете, на сайте RuTube.
Архив Хемингуэя намерены оцифровать Архив Хемингуэя намерены оцифровать
4 января 2009, 11:04
Более трех тысяч документов из личного архива Эрнеста Хемингуэя будут оцифрованы.
РФ заинтересовалась содержимым отечественных Интернет-сайтов РФ заинтересовалась содержимым отечественных Интернет-сайтов
1 января 2009, 12:34
Как раз в этом году российским интернет-рынком заинтересовался совладелец "Металлоинвеста" Алишер Усманов.
"Билайн" запустил сеть третьего поколения сотовой связи в Тюменском регионе "Билайн" запустил сеть третьего поколения сотовой связи в Тюменском регионе
31 декабря 2008, 10:21
Группа компаний "ВымпелКом" объявила о запуске в коммерческую эксплуатацию сети третьего поколения сотовой связи (3G) в Тюмени.


Последние новости:



Новости кино
Загрузка...



Фотоновости

Еще фотоновостей!



ГлавнаяНовостиАналитикаИнтервьюОбзорыФотогалереиWi-FiФотоновостиФорум
Copyright © 2005-2008 ITnews
Любое использование материалов, опубликованных на ITnews,
разрешается только в случае указания гиперссылки на ITnews.com.ua
О нас | Прислать новость | Экспорт новостей | Подписка на новости | Реклама

TOP.proext.com