Mega Falla di sicurezza in rete

Area di discussione libera.

Moderatore: Staff

Regole del forum
1) Rispettare le idee altrui.
2) Evitare le offese dirette.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.

La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
Avatar utente
gioco
Packager
Packager
Messaggi: 900
Iscritto il: dom 19 giu 2005, 0:00
Slackware: last stable
Località: in the court of the Wesnoth king
Contatta:

Re: Mega Falla di sicurezza in rete

Messaggio da gioco »

Blizzard ha scritto:Sempre meglio di restare bucati!
A meno che tu non abbia un tuo server DNS, installare il pacchetto bind patchato non risolverà il problema. Sono i provider (e chi fornisce servizi DNS) che devono applicare la patch.

Avatar utente
Paoletta
Staff
Staff
Messaggi: 3975
Iscritto il: lun 25 apr 2005, 0:00
Slackware: 14.2 - 64 bit
Desktop: fluxbox
Località: Varese

Re: Mega Falla di sicurezza in rete

Messaggio da Paoletta »

gioco ha scritto:
Blizzard ha scritto:Sempre meglio di restare bucati!
A meno che tu non abbia un tuo server DNS, installare il pacchetto bind patchato non risolverà il problema. Sono i provider (e chi fornisce servizi DNS) che devono applicare la patch.
confermo, e aggiungo che i dns di opendns non sembrano essere vulnerabili

Avatar utente
lyapunov
Linux 2.x
Linux 2.x
Messaggi: 204
Iscritto il: dom 4 mag 2008, 16:12

Re: Mega Falla di sicurezza in rete

Messaggio da lyapunov »

Vi rigiro il contenuto di una mail di vecna sulla ml hackmeeting:

"
questa notizia si appoggia a quello che tristemente avviene nella grande catena di incomprensione che c'e' tra l'underground - la sicurezza informatica - i blogger della sicurezza informatica - i manager isterici della sicurezza informatica - il mondo dell'IT.


praticamente i dns erano vulnerabili da sempre, l'hanno scritto in molti versi gli ADM nel 1999, poi lcamtuf l'ha accennato implicitamente, anche se si stava dedicando alla vera radice del problema (strange attractor in tcp sequence number) poi nel 2001 ha fatto l'analisi di richiamo. poi nel 2002 qualcuno (ofir, forse ?) ha scritto un paper in cui ricordava che da molti anni esiste questo paradosso statistico: http://en.wikipedia.org/wiki/Birthday_Paradox (citato da uno dei primi worm in ajax, ma mai funzionato a dovere) che poteva essere usato proprio per far dns hijacking.

mai nessuno si implemento' l'attacco per bene, perche' dire "questa generazione di numero casuali e' vulnerabile" e' ben piu' facile che dire "i prossimi numeri casuali saranno: $X $Y $K".

poi nel 2002 scrissi anch'io una roba che faceva tftp spoofing con lo stesso gradi di complessita'/bruteforce necessaria a hijackare i DNS, ma chi se ne fregava di implementarlo sul dns ? era roba gia' fatta.

poi e' stato ancora dimenticato. poi quando qualcuno voleva diventare famoso, oltre che al problema del phishing ha detto "esiste anche il pharming" senza che nessuno capisse cosa fosse. ecco, il pharming sarebbe stato questo, se fosse stato usato. ma mancava il tool che con doppio click ti facesse fare dns hijacking.

adesso e' arrivato uno (kaminsky, famoso per scrivere cose gia' detto, ma scrivendole meglio) che si e' preso lo sbattimento di implementare tool altrimenti avviati con linee di comando tipo:

./dnshij 194.200.2.1 194.33.22.1 "www.hackmeeting.org" 2342443 43542 24543532 10t

con la comoda interfaccia grafica. anzi, forse neppure fa domain hijacking, pero' dice "hey, potrei farlo, HAAHAHAH!" e il security engineer che trascina il suo file .dmg in "Applications" (o installa compulsivamente gli eseguibili che gli arrivano in mail) puo' andare dal suo capo e dirgli cose tipo:

"omfg, our dns should be compomised and anal defaced. our company had serious business risks, treat me as your blue genie, gimme three milions dollar and I solve one of yoor wishes, arigaro'!"

o qualche minchiata simile, analogamente mal scritta.

hanno pero' fatto una bella figura (o almeno cosi' fanno apparire), facendo quello che e' stato definito:

"This is the largest synchronized security update in the history of the Internet, and is the result of hard work and dedication across dozens of organizations. "

cosi' da potersi far pippe da qui al prossimo worm.

w la sicurezza informatica! siamo nel 2008, il business sta calando da quando i programmatori hanno un sistema operativo piu' difficile da exploitare. (era ora ?), qualcosa dal cilindro doveva pur uscire. scommettiamo che tra un po' uscira' un sistema per leggere i dati tramite google, guessare qual'e' la tua password e da li' "allarme generale, mobilitiamo l'universo verso l'uso delle one time key, o meglio ancora, anche se non risolve la situazione, usate openID, cosi' sara' piu' facile per noi capire chi ca**o siete e che ca**o fate, utenti infidi"

(in questa mail e' possibile ci siano contenuti poco chiari, sono disponibile a spiegarli se dovesse interessare)

ciao,
vecna
"

Punto di vista molto interessante a mio avviso...

Avatar utente
conraid
Staff
Staff
Messaggi: 13631
Iscritto il: gio 14 lug 2005, 0:00
Nome Cognome: Corrado Franco
Slackware: current64
Desktop: kde
Località: Livorno
Contatta:

Re: Mega Falla di sicurezza in rete

Messaggio da conraid »

Tra l'altro se avete voglia e tempo guardate le date della patch di Bind :-)

sixjan
Linux 2.x
Linux 2.x
Messaggi: 413
Iscritto il: dom 6 gen 2008, 11:46
Slackware: 14.1
Kernel: 3.10.17-smp
Desktop: Xfce 4.10

Re: Mega Falla di sicurezza in rete

Messaggio da sixjan »

Update sui DNS Tele2: li ho appena ri-testati su doxpara.com e oggi risultano sicuri.

Rispondi