A meno che tu non abbia un tuo server DNS, installare il pacchetto bind patchato non risolverà il problema. Sono i provider (e chi fornisce servizi DNS) che devono applicare la patch.Blizzard ha scritto:Sempre meglio di restare bucati!
Mega Falla di sicurezza in rete
Moderatore: Staff
Regole del forum
1) Rispettare le idee altrui.
2) Evitare le offese dirette.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.
La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
1) Rispettare le idee altrui.
2) Evitare le offese dirette.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.
La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
- gioco
- Packager

- Messaggi: 900
- Iscritto il: dom 19 giu 2005, 0:00
- Slackware: last stable
- Località: in the court of the Wesnoth king
- Contatta:
Re: Mega Falla di sicurezza in rete
- Paoletta
- Staff

- Messaggi: 3975
- Iscritto il: lun 25 apr 2005, 0:00
- Slackware: 14.2 - 64 bit
- Desktop: fluxbox
- Località: Varese
Re: Mega Falla di sicurezza in rete
confermo, e aggiungo che i dns di opendns non sembrano essere vulnerabiligioco ha scritto:A meno che tu non abbia un tuo server DNS, installare il pacchetto bind patchato non risolverà il problema. Sono i provider (e chi fornisce servizi DNS) che devono applicare la patch.Blizzard ha scritto:Sempre meglio di restare bucati!
Re: Mega Falla di sicurezza in rete
Vi rigiro il contenuto di una mail di vecna sulla ml hackmeeting:
"
questa notizia si appoggia a quello che tristemente avviene nella grande catena di incomprensione che c'e' tra l'underground - la sicurezza informatica - i blogger della sicurezza informatica - i manager isterici della sicurezza informatica - il mondo dell'IT.
praticamente i dns erano vulnerabili da sempre, l'hanno scritto in molti versi gli ADM nel 1999, poi lcamtuf l'ha accennato implicitamente, anche se si stava dedicando alla vera radice del problema (strange attractor in tcp sequence number) poi nel 2001 ha fatto l'analisi di richiamo. poi nel 2002 qualcuno (ofir, forse ?) ha scritto un paper in cui ricordava che da molti anni esiste questo paradosso statistico: http://en.wikipedia.org/wiki/Birthday_Paradox (citato da uno dei primi worm in ajax, ma mai funzionato a dovere) che poteva essere usato proprio per far dns hijacking.
mai nessuno si implemento' l'attacco per bene, perche' dire "questa generazione di numero casuali e' vulnerabile" e' ben piu' facile che dire "i prossimi numeri casuali saranno: $X $Y $K".
poi nel 2002 scrissi anch'io una roba che faceva tftp spoofing con lo stesso gradi di complessita'/bruteforce necessaria a hijackare i DNS, ma chi se ne fregava di implementarlo sul dns ? era roba gia' fatta.
poi e' stato ancora dimenticato. poi quando qualcuno voleva diventare famoso, oltre che al problema del phishing ha detto "esiste anche il pharming" senza che nessuno capisse cosa fosse. ecco, il pharming sarebbe stato questo, se fosse stato usato. ma mancava il tool che con doppio click ti facesse fare dns hijacking.
adesso e' arrivato uno (kaminsky, famoso per scrivere cose gia' detto, ma scrivendole meglio) che si e' preso lo sbattimento di implementare tool altrimenti avviati con linee di comando tipo:
./dnshij 194.200.2.1 194.33.22.1 "www.hackmeeting.org" 2342443 43542 24543532 10t
con la comoda interfaccia grafica. anzi, forse neppure fa domain hijacking, pero' dice "hey, potrei farlo, HAAHAHAH!" e il security engineer che trascina il suo file .dmg in "Applications" (o installa compulsivamente gli eseguibili che gli arrivano in mail) puo' andare dal suo capo e dirgli cose tipo:
"omfg, our dns should be compomised and anal defaced. our company had serious business risks, treat me as your blue genie, gimme three milions dollar and I solve one of yoor wishes, arigaro'!"
o qualche minchiata simile, analogamente mal scritta.
hanno pero' fatto una bella figura (o almeno cosi' fanno apparire), facendo quello che e' stato definito:
"This is the largest synchronized security update in the history of the Internet, and is the result of hard work and dedication across dozens of organizations. "
cosi' da potersi far pippe da qui al prossimo worm.
w la sicurezza informatica! siamo nel 2008, il business sta calando da quando i programmatori hanno un sistema operativo piu' difficile da exploitare. (era ora ?), qualcosa dal cilindro doveva pur uscire. scommettiamo che tra un po' uscira' un sistema per leggere i dati tramite google, guessare qual'e' la tua password e da li' "allarme generale, mobilitiamo l'universo verso l'uso delle one time key, o meglio ancora, anche se non risolve la situazione, usate openID, cosi' sara' piu' facile per noi capire chi ca**o siete e che ca**o fate, utenti infidi"
(in questa mail e' possibile ci siano contenuti poco chiari, sono disponibile a spiegarli se dovesse interessare)
ciao,
vecna
"
Punto di vista molto interessante a mio avviso...
"
questa notizia si appoggia a quello che tristemente avviene nella grande catena di incomprensione che c'e' tra l'underground - la sicurezza informatica - i blogger della sicurezza informatica - i manager isterici della sicurezza informatica - il mondo dell'IT.
praticamente i dns erano vulnerabili da sempre, l'hanno scritto in molti versi gli ADM nel 1999, poi lcamtuf l'ha accennato implicitamente, anche se si stava dedicando alla vera radice del problema (strange attractor in tcp sequence number) poi nel 2001 ha fatto l'analisi di richiamo. poi nel 2002 qualcuno (ofir, forse ?) ha scritto un paper in cui ricordava che da molti anni esiste questo paradosso statistico: http://en.wikipedia.org/wiki/Birthday_Paradox (citato da uno dei primi worm in ajax, ma mai funzionato a dovere) che poteva essere usato proprio per far dns hijacking.
mai nessuno si implemento' l'attacco per bene, perche' dire "questa generazione di numero casuali e' vulnerabile" e' ben piu' facile che dire "i prossimi numeri casuali saranno: $X $Y $K".
poi nel 2002 scrissi anch'io una roba che faceva tftp spoofing con lo stesso gradi di complessita'/bruteforce necessaria a hijackare i DNS, ma chi se ne fregava di implementarlo sul dns ? era roba gia' fatta.
poi e' stato ancora dimenticato. poi quando qualcuno voleva diventare famoso, oltre che al problema del phishing ha detto "esiste anche il pharming" senza che nessuno capisse cosa fosse. ecco, il pharming sarebbe stato questo, se fosse stato usato. ma mancava il tool che con doppio click ti facesse fare dns hijacking.
adesso e' arrivato uno (kaminsky, famoso per scrivere cose gia' detto, ma scrivendole meglio) che si e' preso lo sbattimento di implementare tool altrimenti avviati con linee di comando tipo:
./dnshij 194.200.2.1 194.33.22.1 "www.hackmeeting.org" 2342443 43542 24543532 10t
con la comoda interfaccia grafica. anzi, forse neppure fa domain hijacking, pero' dice "hey, potrei farlo, HAAHAHAH!" e il security engineer che trascina il suo file .dmg in "Applications" (o installa compulsivamente gli eseguibili che gli arrivano in mail) puo' andare dal suo capo e dirgli cose tipo:
"omfg, our dns should be compomised and anal defaced. our company had serious business risks, treat me as your blue genie, gimme three milions dollar and I solve one of yoor wishes, arigaro'!"
o qualche minchiata simile, analogamente mal scritta.
hanno pero' fatto una bella figura (o almeno cosi' fanno apparire), facendo quello che e' stato definito:
"This is the largest synchronized security update in the history of the Internet, and is the result of hard work and dedication across dozens of organizations. "
cosi' da potersi far pippe da qui al prossimo worm.
w la sicurezza informatica! siamo nel 2008, il business sta calando da quando i programmatori hanno un sistema operativo piu' difficile da exploitare. (era ora ?), qualcosa dal cilindro doveva pur uscire. scommettiamo che tra un po' uscira' un sistema per leggere i dati tramite google, guessare qual'e' la tua password e da li' "allarme generale, mobilitiamo l'universo verso l'uso delle one time key, o meglio ancora, anche se non risolve la situazione, usate openID, cosi' sara' piu' facile per noi capire chi ca**o siete e che ca**o fate, utenti infidi"
(in questa mail e' possibile ci siano contenuti poco chiari, sono disponibile a spiegarli se dovesse interessare)
ciao,
vecna
"
Punto di vista molto interessante a mio avviso...
- conraid
- Staff

- Messaggi: 13631
- Iscritto il: gio 14 lug 2005, 0:00
- Nome Cognome: Corrado Franco
- Slackware: current64
- Desktop: kde
- Località: Livorno
- Contatta:
Re: Mega Falla di sicurezza in rete
Tra l'altro se avete voglia e tempo guardate le date della patch di Bind 
-
sixjan
- Linux 2.x

- Messaggi: 413
- Iscritto il: dom 6 gen 2008, 11:46
- Slackware: 14.1
- Kernel: 3.10.17-smp
- Desktop: Xfce 4.10
Re: Mega Falla di sicurezza in rete
Update sui DNS Tele2: li ho appena ri-testati su doxpara.com e oggi risultano sicuri.