Solidot 登录
[ 创建一个新帐号 ]
修复DNS严重漏洞的补丁发布
CERT advisor宣布多家大型开发商联合发布了一个修复DNS严重漏洞的补丁。安全研究人员Dan Kaminsky今年初在DNS中发现了一个基础漏洞,允许黑客轻松的攻击任何域名服务器,同时它也会影响浏览用户。Kaminsky之后秘密的和一组软、硬件开发商联系合作制作补丁。CERT advisor的名单(DOC)上列出了81家开发商。这儿有采访Dan Kaminsky的录音,他的个人网站右上角有一个DNS漏洞检查器:
这个问题非常的严重,所有的域名服务器应该尽快的打上补丁。补丁已经发布到不同的平台,因为问题出在DNS协议本身,并非是一个特殊的实现。好消息是补丁不会透露漏洞的存在,逆向工程没有直接实现的可能。
相关文章
新的值得信任的互联网 1 条评论
[+]
《MIT技术评论》报道,互联网的核心元素,帮助百万电脑系统定位的DNS(域名服务器)迫切需要升级。DNS就像互联网的电话簿,将输入浏览器的URL转换成数字地址,识别请求访问网站的服务器。最近DNS暴露出的严重漏洞显示,这一有30年历史的系统已经显露出它的疲态。
DNS问题在于用户无法知道应答的来源是否正确或者是否包含正确的数据,即毫无防备的用户在冲浪时会被引入到其它恶意网站,或出于某种目的设立的网址(如令用户痛恨不已的DNS劫持事件)。现在多数专家都指望带有数字签名验证的域名系统安全协议(Domain Name System SECurity,DNSSEC)能修正该问题。Dan Kaminsky曾对DNSSEC持中立,但现在认为它是一个好的解决方法。是时候让DNS变得更安全了。
DNS严重漏洞被透露,随后被删除 4 条评论
[+]
前一段时间,开发商联合发布了修复DNS严重漏洞的补丁,黑客可以用此漏洞操控域名服务器。漏洞发现者Dan Kaminsky一直严守着该秘密,他表示补丁发布不会透露漏洞的细节,逆向工程没有直接实现的可能。他错了,逆向工程专家Halver Flake在博客上写下了他的推断。很显然,推测与事实非常接近,这引起了Matasano安全团队的一位成员的注意,他之前已经了解到攻击情况。随后他发表了一篇标题为“Reliable DNS Forgery in 2008”的帖子,文章已被删除,但是证据已经被Google收录,并被无数人转载。现在还有许多域名服务器没有打上补丁,黑客完全了解到漏洞的细节只是个时间问题。
This discussion has been archived.
No new comments can be posted.
声明:
下面的评论属于其发表者所有,不代表本站的观点和立场,我们不负责他们说什么。









