Ekspert afslører DNS-sikkerhedshul

Sikkerhedsekspert Dan Kaminsky har langt om længe afsløret de tekniske detaljer i forbindelse med det meget omtalte sikkerhedshul i nettets navnesystem.

Allerede i starten af året opdagede sikkerhedsekspert Dan Kaminsky en meget alvorlig sikkerhedsbrist i nettets adressesystem, Domain Name System (DNS), men han gav sig selv mundkurv på, så de store it-leverandører kunne få lukket hullet inden det blev misbrugt.

I starten af juli udsendte Microsoft, Cisco, Sun og andre leverandører i en stor koordineret aktion en samling at patches for at lukke hullet. Men Dan Kaminsky ville stadig ikke røbe de tekniske detaljer.

Først nu, en måned senere, har Dan Kaminsky leveret en uddybende præsentation af sårbarheden på Black Hat konferencen i Las Vegas. I mellemtiden har andre sikkerhedseksperter dog gættet de fleste af detaljerne - og offentliggjort dem på nettet.

DNS konverterer adresser som bank.dk til numeriske ip-adresser, som computeren bruger til at kontakte serveren, og fejlen ligger i selve den metode, der bruges til at konvertere mellem ord og tal.

En forespørgsel til en DNS-server indeholder et tilfældigt transaktionsnummer, der skal forhindre at en tredjepart sender en falsk IP-adresse tilbage. Svaret er kun gyldigt, hvis det indeholder samme transaktionsid som forespørgslen.

Men der er kun 65.536 forskellige transaktionsnumre, og Kaminsky har opdaget at en angriber kan oversvømme en DNS-server med forespørgsler med små variationer - f.eks. 1.google.com, 2.google.com, 3.google.com - og dermed forbedre sine chancer for at gætte det korrekte transaktionsnummer.

Fejlen betyder at it-kriminelle kan viderelede brugerne til falske phishing-sites selv hvis man har tastet den korrekte adresse i browseren - adressen bank.dk kunne altså eksempelvis sættes til at pege på svindeloghumbug.dk, og brugeren vil aldrig ane uråd.

Men det er også muligt at opfange alle mails til en virksomhed og udspionere den elektroniske kommunikation på andre måder.

Selvom der er gået en måned, er der stadig mange virksomheder som mangler at patche. Selv blandt Fortune 500 - de største virksomheder i USA - mangler 15 pct. stadig at patche, og hos yderligere 15 pct. virker patchen ikke.

Læs mere på Dan Kaminskys egen blog.




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
EG Danmark A/S
Udvikling, salg, implementering og support af software og it-løsninger til ERP, CRM, BA, BI, e-handel og portaler. Infrastrukturløsninger og hardware. Fokus på brancheløsninger.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Skab værdi med produktkonfiguration i Dynamics 365

Deltag i dette webinar og lær, hvordan du kan skabe øget værdi gennem produktkonfiguration med Microsoft Dynamics 365 standard konfigurator og Easy Creator. Eksperter fra CGI vil dele deres indsigt i, hvordan produktkonfiguration kan optimere processer, forbedre kvalitet og øge kundetilfredshed.

05. februar 2025 | Læs mere


Sådan automatiserer du med Copilot

Høst fordelene og sæt strøm til processerne med Microsofts alsidige AI-assistent.

06. februar 2025 | Læs mere


Hybrid, on-premise eller public cloud. Bliv klogere på fremtidens datacenter

Få indblik i, hvordan du planlægger, designer og drifter dit datacenter, så det kan følge med virksomhedens vækst, støtter bæredygtighedsindsatsen og lever op til krav om effektiv datahåndtering.

25. februar 2025 | Læs mere