Jump to content
Melde dich an, um diesem Inhalt zu folgen  
schaefca

Massives DNS-Sicherheitsproblem gefährdet das Internet - doofes Patch?

Empfohlene Beiträge

Tach!

 

Gefunden bei heise.de:

 

Massives DNS-Sicherheitsproblem gefährdet das Internet

 

Das US-CERT und andere Sicherheitsexperten warnen vor einem kritischen Design-Problem, das alle DNS-Implementierungen betrifft. Der Domain Name Service ist dafür zuständig, lesbare Namen wie www.heise.de in IP-Adressen wie 193.99.144.85 umzuwandeln, mit denen Computer umgehen können. DNS ist somit das Telefonbuch des Internet, ohne das gar nichts mehr geht; wer den DNS unter seine Kontrolle bringt, beherrscht das Internet.

 

Damit die Namensauflösung nicht für jede Netzwerkverbindung erneut erfolgen muss, speichern viele Systeme die Ergebnisse eine Zeit lang in einem Cache. Gelingt es einem Angreifer, in einen solchen Cache falsche Adressen einzuschleusen, könnte er damit beliebige Netzwerkverbindungen so umleiten, dass sie auf auf Systemen unter seiner Kontrolle landen. Damit wären ungeheure Phish-Züge möglich, bei denen im großen Stil Passwörter, Kreditkartendaten oder auch Zugangsdaten zum Online-Banking geklaut würden.

 

Das grundsätzliche Problem bei DNS ist, dass sich die Antworten auf Anfragen prinzipiell fälschen lassen. Deshalb verwenden aktuelle Systeme für jede Anfrage eine zufällig gewählte 16-bittige Transaktions-ID. Nur wenn die Antwort diese ebenfalls enthält, kommt sie vom richtigen Server; die Chance, dass ein Angreifer sie errät, ist vernachlässigbar klein. Amit Klein hat allerdings bereits mehrfach[1] gezeigt[2], dass und wie sich Implementierungsfehler zum Beispiel beim eingesetzten Zufallszahlengenerator für DNS-Cache-Poisoning ausnutzen lassen.

 

Der Sicherheitswarnung des US-CERTs zu Folge hat der Sicherheitsexperte Dan Kaminsky jetzt jedoch eine allgemeine Methode entdeckt, den involvierten Zufall so weit zu reduzieren, dass sich Cache-Poisoning effektiv umsetzen lässt. Diese Methode beruht offenbar nicht auf einer fehlerhaften Implementierung sondern auf einem trickreichen Angriffsszenario, das die Chancen des Angreifers deutlich erhöht. Details dazu will Kaminsky erst auf der Blackhat Konfererenz[3] im August enthüllen. Betroffen sind fast alle namhaften Hersteller einschließlich ISC dessen BIND der meisteingesetzte Server ist, Cisco und Microsoft.

 

Kaminsky benachrichtigte die Hersteller, die daraufhin aktualisierte Versionen ihrer Software entwickelten und koordiniert am 8. Juli veröffentlichten. Sie sollen die Hürden für den Angreifer wieder etwas höher legen. Dazu wählen sie unter anderem zufällige UDP-Quellports für ihre DNS-Anfragen. Allerdings betont ISC, dass letztlich nur die Erweiterung DNSSEC[4] zuverlässig Abhilfe schafft. Da jedoch dessen Einführung nicht über Nacht[5] zu bewerkstelligen ist, raten sie dringend zur Installation der aktuellen Updates.

 

Schon das koordinierte Vorgehen der sonst nicht sonderlich auf Zusammenarbeit bedachten Konkurenten, lässt die Bedeutung dieses Problems erahnen. Es steht zu befürchten, dass nun, nachdem die Katze einmal aus dem Sack ist, auch andere sehr schnell auf den Dreh kommen, wie Kaminsky die DNS-Server austrickst. Deshalb sollten alle Betreiber von DNS-Servern, die auch als Cache arbeiten, so schnell wie möglich Kontakt zum Hersteller der eingesetzten Software aufnehmen, um sich über den aktuellen Stand der Dinge und empfehlenswerte Schutzmaßnahmen zu informieren. Noch gibt es keinen Grund zur Panik, aber Eile ist durchaus geboten.

 

Firewall blockt Internetzugang nach Update

Microsoft-Patch-Day: ZoneAlarm zickt nach Patches>>

 

DNS-Checker>>

 

-----------------

I love you all!

 

smartsigvk6.jpg :-D

 

Für GV ohne Horst S.!*

 

*GV = Grevenbroich • Horst S. = Horst Schlimm, Schlamm, Schlämmer

 

 

[ Diese Nachricht wurde editiert von schaefca am 10.07.2008 um 09:57 Uhr ]


I love you all!

 

smartsigvk6.jpgicon_biggrin.gif

 

Für GV ohne Horst S.!*

 

*GV = Grevenbroich • Horst S. = Horst Schlimm, Schlamm, Schlämmer

Diesen Beitrag teilen


Link zum Beitrag
Auf anderen Seiten teilen

Erstelle ein Benutzerkonto oder melde dich an, um zu kommentieren

Du musst ein Benutzerkonto haben, um einen Kommentar verfassen zu können

Benutzerkonto erstellen

Neues Benutzerkonto für unsere Community erstellen. Es ist einfach!

Neues Benutzerkonto erstellen

Anmelden

Du hast bereits ein Benutzerkonto? Melde dich hier an.

Jetzt anmelden
Melde dich an, um diesem Inhalt zu folgen  

  • Der letzte Post

    • Reparatur der Gleiter beim Smart 451 Cabrio ..so hab ich es gemacht:   Beim SC sagten sie, das Ersatzteil A4517760016 kostet um die 200,- plus Montage, macht dann um die 800,- Hab die Augen verdreht ..und erstmal viel gelesen –auch hier im Forum- und Youtube. Hab dann mit der Ersatzteilnr. die ganz oben abgebildeten Gleiter in Ebay und Amazon gefunden und sage direkt: das ist das Problem! Bestellt in Amazon (aus China) für 28,- plus 4,- Porto, dauert dann 10 Tage. Die Montage kannst du alleine durchführen, Seite für Seite. Hab auf der Fahrerseite den Dachholm rausgenommen, der andere bleibt drin! Dann drückt man den kleinen Pin der dafür sorgt das sich das Dach nur schließt, wenn auch die Holme drin sind. Dann gleichzeitig das Dach betätigen und ca. 10-15cm schließen. Auf der Beifahrerseite fährt das Dach sauber in den Holm (wie immer) und auf der Fahrerseite fährt das Dach heraus und fällt ins leere. Jetzt ist alles sichtbar und man kann daran arbeiten. Die beiden Ersatzgleiter sind spiegelverkehrt, einer rechts und einer links und es gibt ein Vorne und Hinten. Mein vorderer Gleiter war zerbröselt ..garnicht mehr da. Der hintere Gleiter hatte Gebrauchsspuren, schien aber i.O. Den hab ich garnicht angefasst und nur den vorderen ersetzt. Hab ihn mit Cyanacrilat–Kleber geklebt ..das ist Industriesekundenkleber ..hab sehrgute Erfahrungen mit den Klebern von Ber-Fix gemacht!! Man braucht den Kleber, Primer und Füllstoff ..das sind kleine Kunststoffperlen ..die wirken Wunder!! Das war´s. Auf der anderen Seite waren beide Gleiter nicht mehr da. Habe verm. mit der Rep zu lange gewartet. Hab dort beide Gleiter mit 2K-Kleber eingesetzt ..irgend einen Industrie-2K-Kleber den ich noch hatte. Fertig. Die Situation auf der Beifahrerseite war anders, sodass mir meine Erfahrung sagte: nimm den 2K Und ..den Kunststuf der Ersatzgleiter vor dem Kleben zu primern, ist ne gute Sache! ..klebt besser   Das Dach funktioniert und schließt einwandfrei, die Windgeräusche und der Spalt vorne sind weg. Jetzt schaun mer mal wie lange das hält.   Bitte stellt mir hier keine Fragen ..bzw. erwartet keine zeitnahen Antworten. Zu selten schaue ich hier rein ..aber das Forum hat mir weitergeholfen, also kann man auch was zurückgeben ... denn eigentlich ist die Reparatur recht einfach, aber anfangs stand ich auch wie der Ochse vorm Berg ..
  • Forenstatistik

    • Themen insgesamt
      153.565
    • Beiträge insgesamt
      1.621.302
×
×
  • Neu erstellen...

Wichtige Information

Wir haben Cookies auf Ihrem Gerät platziert, um die Bedinung dieser Website zu verbessern. Sie können Ihre Cookie-Einstellungen anpassen, andernfalls gehen wir davon aus, dass Sie damit einverstanden sind.