Iso ja vaarallinen aukko löytyi maailman nimipalvelutoteutuksista
9.7.2008 08:47 Tietoturvatutkija Dan Kaminsky on löytänyt tehokkaan hyökkäysmenetelmän ip-verkoissa käytettävän DNS-nimipalveluun vaikuttamiseen, kertoo Viestintäviraston tietoturvayksikkö CERT-FI.
Haavoittuvat nimipalvelutoteutukset ovat alttiita tehokkaalle DNS cache poisoning -hyökkäykselle, jossa hyökkääjä pystyy syöttämään vääriä tietoja nimipalvelimen tai nimipalveluasiakasohjelmiston välimuistiin. Hyökkäyksen avulla hyökkääjä voi ohjata haavoittuvassa nimipalvelimessa tai asiakasohjelmistossa tietyn domainnimen osoittamaan haluamaansa Iip-osoitteeseen.
CERT-FI:n mukaan hyökkäysmenetelmää ei ole vielä julkistettu. Julkistus on odotettavissa todennäköisesti kuukauden sisällä. Useat eri ohjelmisto- ja laitevalmistajat ovat julkaisseet tai julkaisemassa päivityksiä nimipalveluohjelmistoihinsa.
CERT-FI kertoo, että haavoittuvat ohjelmistot ovat BIND 8, BIND 9 ennen korjauksia 9.5.0-P1, 9.4.2-P1, 9.3.5-P1, Windows 2000, XP ja Server 2003 -käyttöjärjestelmät ilman korjausta MS08-037, Cisco IOS:n useat versiot ja GNU libc stub resolver. Lisäksi listalla ovat palomuurit, jotka käyttävät ScreenOS -ohjelmistoa, sekä JunOS-ohjelmistolla varustetut reitittimet ja kytkimet, joiden ohjelmiston päiväys on ennen 23.5.2008
Viestintäviraston tietoturvayksikön mukaan todennäköisesti liki kaikki DNS-nimipalvelua tukevat palvelin- ja asiakasohjelmistot vaativat päivityksen.
BIND 8 -nimipalveluohjelmistolle ei ole tulossa päivitystä. BIND 8 -ohjelmistoa käyttäviä kehoitetaan päivittämään pikaisesti korjattuun BIND 9 -ohjelmistoon
Haavoittuvuus vaikuttaa
poikkeuksellisen laajakirjoisesti
CERT-FI mukaan nyt esiin tullut nimipalvelun haavoittuvuus on ehkä eräs monivaikutteisimmista haavoittuvuustapauksista viime vuosien aikana. Toimiva, oikeita vastauksia antava nimipalvelu on eräs tärkeimmistä internet-peruspalveluista. Nimipalvelu (DNS, Domain Name Service) ohjaa muun muassa www-sivujen domainnimien muunnosta ip-osoitteiksi sekä sähköpostin reititystä.
Nimipalvelun virheellinen toiminta voi helposti jäädä huomaamatta. Www-selain ei anna varoitusta, jos salaamaton sivulataus ohjautuukin vihamieliselle palvelimelle.
Nimipalvelun toiminnassa tarvittavia ohjelmisto-osia on käytännössä kaikissa verkon osissa työasemista palvelimiin. Myös reitittimissä, palomuureissa, roskapostisuodattimissa - kaikissa verkkkokomponenteissa joiden täytyy pystyä muuntamaan domainnimi verkko-osoitteeksi - on jonkinlainen DNS-toiminto.
Tämänhetkisten tietojen perusteella lähes kaikki nämä ohjelmistot vaativat CERT-FI:n mukaan lähiviikkojen aikana päivityksen. Etenkin kaikki palveluntarjoajien ja yritysten resolver-nimipalvelimet on ehdottomasti tarkistettava ja tarvittaessa päivitettävä.
Haavoittuvuuteen liittyvien ohjelmistopäivitysten koordinointi on hoidettu ohjelmisto- ja laitevalmistajien keskuudessa esimerkillisen hyvin. Tieto on pysynyt pienessä piirissä ennen sovittua julkaisuhetkeä ja kaikki tärkeimmät ohjelmistot ovat todennäköisesti saaneet tarvittavat päivitykset. Sulautettujen järjestelmien päivitystarve on mielenkiintoinen selvitettävä kysymys. CERT-FI tulee seuraamaan päivitystilannetta tiiviisti.
Haavoittuvuuden hyödyntämismenetelmä tulee todennäköisesti julkisuuteen kuukauden sisällä.
- ArkistoMicrosoftilta "tärkeä" korjauspaketti 9.7.2008
- Digitodayn tuoreimmat uutiset.
- 25.5. Robottikäsivarsi hinasi Dragonin asemalle
- 25.5. Googlen Android-kauppa sai uusia rahastuskeinoja
- 25.5. Zuckerberg unohti sulhasen ohjeen - antoi 20 000 euron vihkisormuksen
- 25.5. Diablo III:n julkaisija hekumoi myyntiä ja pahoittelee bugeja
- 25.5. Lumialla voi katsella videoklippejä
- 25.5. Applen Cook kieltäytyy optioiden osingoista
- 25.5. ZTE toimittaa suomalaisella 3d-tekniikalla tehtyjä Android-puhelimia
- 25.5. Tämä käkikello muni Pebblen Kickstarter- pesään
- 25.5. Facebook Camera ottaa ja jakaa kuvia iPhonessa
- 24.5. IPhoneen uusi alihankkija
- 24.5. IBM pitää iPhonen Siriä tietoturvariskinä
- 24.5. Yle siirtää seuraavaksi Pasilan teräväpiirtoon
- 24.5. Nokia luopuu isosta massatapahtumasta
- 24.5. Huhu: Symbianiin ei enää päivityksiä
- 24.5. Blackberryn joukot harvenevat
- 24.5. Adoben flash saa saattohoitoa Windows 8:ssa
- 24.5. HP irtisanoo ja palaa taulutietokoneisiin
- 24.5. Motorola Mobilityn johdossa on nyt myyntimies
- Uusimmat
- 48h luetuimmat kaikista uutisista.
- 24.5. Huhu: Symbianiin ei enää päivityksiä
- 25.5. Zuckerberg unohti sulhasen ohjeen - antoi 20 000 euron vihkisormuksen
- 25.5. Lumialla voi katsella videoklippejä
- 25.5. Googlen Android-kauppa sai uusia rahastuskeinoja
- 24.5. IBM pitää iPhonen Siriä tietoturvariskinä
- 24.5. HP irtisanoo ja palaa taulutietokoneisiin
- 25.5. ZTE toimittaa suomalaisella 3d-tekniikalla tehtyjä Android-puhelimia
- 24.5. Nokia luopuu isosta massatapahtumasta
- 24.5. IPhoneen uusi alihankkija
- 24.5. Adoben flash saa saattohoitoa Windows 8:ssa
- Luetuimmat
- 48h suositelluimmat kaikista uutisista.
- Suositelluimmat
- 48h kommentoiduimmat kaikista uutisista.
- 24.5. Huhu: Symbianiin ei enää päivityksiä
- 25.5. Lumialla voi katsella videoklippejä
- 25.5. Applen Cook kieltäytyy optioiden osingoista
- 25.5. ZTE toimittaa suomalaisella 3d-tekniikalla tehtyjä Android-puhelimia
- 24.5. IBM pitää iPhonen Siriä tietoturvariskinä
- 24.5. IPhoneen uusi alihankkija
- 24.5. Nokia luopuu isosta massatapahtumasta
- 24.5. HP irtisanoo ja palaa taulutietokoneisiin
- 24.5. Adoben flash saa saattohoitoa Windows 8:ssa
- 25.5. Zuckerberg unohti sulhasen ohjeen - antoi 20 000 euron vihkisormuksen
- Kommentoiduimmat
RSS-feedit
Seuraa Digitodayn kaikkia uutisia tai vain tiettyä osiota RSS:llä.
Palautetta?
Lähetä risut, ruusut ja uutisvinkit toimitukselle.
Uusimmat uutiset
- IBM pitää iPhonen Siriä tietoturvariskinä 15:40
- Adoben flash saa saattohoitoa Windows 8:ssa 09:17
- Googlen Larry Page: Facebook pitää käyttäjiä panttivankeina 07:00
- Anonymous löysi reitin jenkkiministeriön palvelimelle 22:24
- ”Apple ei anna kehittää virustorjuntaa iPhoneen” 16:55
- Uutuustuotteen lupaus verkkopelaajille: ei enää ärsyttäviä salasanoja 13:55
- Mobiilikonnat entistä ovelampia: Esimerkkinä uusi Angry Birds 14:24
- Äärijuutalaisten nettikokous täyttää kaksi stadionia 07:00
- Lisää
Poiminnat
Digiyesterday
Kolme vuotta sitten
AKEn it-urakka meni pahasti pieleen
27.05.2009 Heikko johtaminen ja liian suuri työmäärä puskivat AKEn tietojärjestelmähankkeen reippaasti yli kustannusarvion ja aikataulun, Valtiontalouden tarkastusvirasto tukistaa.
Taloussanomat
- Asuntopula ja 24 600 tyhjää asuntoa, mikä kaupunki? 06:01
- Suomikin oli hukkua liian vahvaan valuuttaan 06:09
- Yritysguru: Facebook tappaa Piilaakson 10:17
- Tämäkin vielä: Turistitkin kaihtavat Kreikkaa 15:08
- Muhkean muovinen Nissan Juke 06:05
- Unohda hameenhelmaindeksi – ensitreffit kertovat talouden tilan 16:19
- Yle: Katainen torjuu ajatuksen valtion kaivosyhtiöstä 16:54
- Konkareiden neuvot koulunsa päättäville: Intohimoa ja tasapainoa 17:47
- Jos Kreikka lähtee, Saksa kärsii 11:08
- Yllätys? Aurinkohan säteilee täällä Saksan malliin 06:09
- » Taloussanomat.fi













Kommentit (30)
www.pankki.spankkiopifpsemnslk24m"
vai oliko se
www.pankki.spankkiopifpsemnrlk24m"
Näihän se phisting sitten helpottukin automaattisesti
Ja vielä tämäkin DNS - ominaisuus
...jossa hyökkääjä pystyy syöttämään vääriä tietoja nimipalvelimen tai nimipalveluasiakasohjelmiston välimuistiin.
Tuon mukaan kysessä ei olisi protokollassa olevasta virheestä, vaan toteutuksesta - copy paste koodia
joka siten levinnyt noinkin laajalle.
Tuskin sentään?
Haavoittuvuus ei koske niitä palvelimia jotka ovat pelkästään autoritäärisiä tai joilla rekursiota ei ole sallittu.
Tietääkseni myös kaikki ne nimipalvelimet ovat turvassa (tai ainakin vähemmän haavoittuvia), jotka käyttävät jo ennestään satunnaista source-porttia. BIND taitaa olla ainoita nykyisin käytössä olevia nimipalvelinohjelmistoja, joissa source-portti on vielä oletuksena kiinteä 53.
Vielä ei ole tiedossa se, onko ongelma sellainen, että hyökkääjä pystyy kohdistamaan nimen väärentämisen tarkasti johonkin asiakkaaseen, vai jonkun tietyn nimipalvelimen käyttäjiin. Tämä kuullaan elokuussa.
Kukin toimittaja tietysti toimittaa patchit omalta nurkaltaan (esim. Microsoft kaikkiin Windowseihin ja niiden resolver-komponentteihin, ISC BIND-nimipalvelimiin).
Bindin tietoturvatausta on niin heikko, että ihmettelen miksi kukaan järkevä ihminen toteuttaa sillä nimipalvelun.
tinydns - ei vieläkään reikiä.