RSS订阅
RSS订阅TT安全

DNS漏洞细节被泄露攻击即将开始

2008-7-23  选择字号:  | |
打印本文章

导读:尽管Dan Kaminsky努力掩盖他所发现的DNS严重漏洞的细节,Matasano安全公司的一个员工还是在他的博客上泄露了这些资料,虽然文章被立即删除,但已有人拿到了这些资料。

关键词:DNS严重漏洞 泄露 资料 Dan Kaminsky

正在加载数据...

  尽管Dan Kaminsky努力掩盖他所发现的DNS严重漏洞的细节,Matasano安全公司的一个员工还是在他的博客上泄露了这些资料,虽然文章被立即删除,但已经有人拿到了这些资料,并发表在别的地方。Kaminsky在他的博客上发表了一个紧急消息:赶快打补丁,别睡觉,使用 OpenDNS。

  HD Moore,Metasploit的作者说,黑客们正在加紧制作攻击工具,今天的晚些时候会有攻击出现。本月初,IOActive的Kaminsky公布了DNS系统的一个非常严重的漏洞,该漏洞会导致攻击者轻松地伪造任何网站,银行网站、Google、Gmail以及其它Web邮件网站。

  Kaminsky是在同多个DNS系统商共同开发安全补丁的时候发现了这个漏洞。Kaminsky在记者会宣布了这个由多家厂商共同开发的 DNS 补丁,并呼吁 DNS 服务器所有者立即更新他们的系统。

  但Kaminsky在宣布这个漏洞的时候,没有透露相关技术细节,以便 DNS 系统管理员知道其严重性,Kaminsky承诺会在下月的Las Vegas黑帽安全大会上透露漏洞细节,在这之前,他给DNS系统管理员预留了一个月的时间升级系统。Kaminsky同时恳求那些安全专家不要试图猜测漏洞的细节,但很多人将他的恳求当作一个挑战。

  德国的安全专家Halvar Flake最先发表了漏洞细节,Kaminsky 曾被要求私下里公布细节,帮助那些系统管理员升级系统,同时,一些系统管理员以及安全专家指责 Kaminsky  是在拿那些过去的众所周知的 DNS 漏洞炒作。

  Matasano的创始人Thomas Ptacek也曾置疑过Kaminsky的发现,然而当Kaminsky私下里向他透露过漏洞细节之后便不再出声。Ptacek并没有参与漏洞细节的公布,但作为Matasano的创始人,他仍然发表了一个声明为这件事道歉。

  Kaminsky发现的DNS漏洞会让黑客在10秒之内发起一个“缓存毒药攻击”,使DNS服务器将用户引导到恶意网站。Kaminsky说,这是一个非常严重的Bug,会影响到任何网站,Kaminsky不打算向Matasano追究到底细节到底是如何泄露的,但呼吁人们立即升级DNS系统。


DNS漏洞风云
 如何修补Kaminsky提出的DNS漏洞
 DNS攻击代码编写者自食其果:被自己代码攻击
 Kaminsky对DNS漏洞处理感到欣慰
 Metasploit公布DNS漏洞代码
 .org域名将首先使用DNS安全扩展协议
 DNS漏洞细节被泄露攻击即将开始
 DNS攻击对抗骇客略胜一筹 严重性遭忽视
 研究人员称DNS漏洞被过分宣扬
 微软:互联网DNS结构漏洞 Vista不受影响
 MSRC:DNS服务器更新指导
 DNS爆漏洞 可致黑客控制网络
 微软发布DNS和SQL Server更新
 解密:互联网DNS结构漏洞分析
 DNS漏洞更易威胁小型ISP安全
 DNS漏洞攻击愈演愈烈 安全形势严峻

原文出处:http://blog.wired.com/27bstroke6/2008/07/details-of-dns.html
来源:WIRED    作者:Kim Zetter     译者:COMSHARP CMS   
一家安全软件公司近期向通过BT网站下载Windows 7 Beta的用户发出了警告,称该版本中包含一个严重漏洞,很有可能导致计算机感染恶意软件。
有报道称,微软Windows媒体播放器存在一个安全漏洞,能够让攻击者远程执行代码。微软本周一在该公司安全漏洞研究与防御的博客中称,这些报道是虚假的。
熊猫安全对超过300项面向国外的商业转账进行评估。其中超过1500台电脑的调查结果是惊人的:其30%的防毒软件已经过期,60%已经被恶意软件感染……
微软周一发布了公告,警告说有些可以公开获取的代码可以被用于攻击SQL Server中没有打补丁的漏洞。这个问题可以引起错误参数检查,对攻击者开放漏洞……
上周微软紧急发布Bug补丁,而这个Bug已经在IE中至少存在9年了。微软的开发员漏掉了这个关键的IE bug是因为什么呢?

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。