Pesquisadores confirmam brecha no DNS

[quote]No início, eles duvidavam. Agora reconhecem que o problema era realmente grave.

Logo depois que várias empresas lançaram correções simultâneas para uma brecha no DNS, o sistema de nomes da internet, muitos especialistas em segurança receberam essa iniciativa com ceticismo. Como se tratou de uma operação sigilosa, eles não sabiam exatamente nem o motivo nem o impacto dessa correção. Alguns até sugeriram que a correção seria algo inútil.

De fato, brechas no DNS já eram conhecidas. Só que não era simples, por exemplo, produzir um envenenamento de cache, ou seja, incluir dados falsos na lista de nomes de domínio e endereços IP de um servidor DNS. O que o pesquisador Dan Kaminsky fez foi descobrir uma forma de explorar essa brecha de modo trivial. Aí é que morava o perigo.

Esta semana, após a divulgação das correções, muitos especialistas duvidaram que Kaminsky tivesse feito alguma descoberta. Thomas Ptacek, pesquisador-chefe da empresa de segurança Matasano, declarou: “No início eu estava muito cético porque não achava que, em pleno 2008, fosse possível descobrir no DNS qualquer coisa que já não fosse conhecida”. Mas em seguida ele deu a mão à palmatória: “Corrija o seu servidor já. Dan estava certo. E eu errado”. Essa frase está em destaque no blog de Ptacek. .

Curiosamente, o próprio Kaminsky fez uma autocrítica pública. Preocupado com a segurança da internet, ele só revelou sua descoberta a um pequeno grupo de especialistas ligados a empresas-chave no item DNS: o Internet Systems Consortium (ISC), Microsoft, Cisco etc.

Kaminsky diz que subestimou o impacto de não incluir outros pesquisadores naquele grupo. Obviamente, isso causou não apenas dúvidas (como a de Ptacek), mas também certa dose de ciúmes de especialistas que ficaram de fora. “Se eu fosse fazer tudo outra vez, faria diferente”, diz ele. [/quote]

http://info.abril.com.br/blog/virusebugs/20080711_listar.shtml?94368

"

eu vi isto a dias… e não me convenceu…

a fonte não é segura, onde esta o link para um site mais fiável?

e a explicação da falha não me parece q faça muito sentido, imagina a zona q ficaria a web, se esta falha realmente existe não faz sentido só descobrirem isto hoje depois de tantos anos, uma falha tão básica como esta…

na minha opinião é preciso mais q um post num blog para ser levado em consideração.

Bom, a CERT é a autoridade final sobre esses problemas de segurança, e reporta isso aqui:

Que o negócio é grave, é.

"

bem… inacreditável! me pergunto como isto é possível? mas ainda não esta havendo grande alarido em cima disto, esta? já esta sobre controle? ainda não vi em todo lado falarem disto desesperados, tb por isso acho meio estranho, q é algo tão grave para pouco aviso…

http://secureworks.net/research/threats/securityadvisory/

e a ferramenta para detectar o problema:

http://doxpara.com/

ainda me custa a acreditar… acho isto pouco provável… mas se estão dizendo q isto realmente pode ser feito… fazer o q…

No caso da Microsoft, basta ligar o Windows Update e esperar a próxima atualização. De fato, eles não vão ficar fazendo muito alarde para não chamar mais ainda a atenção.
(Se você for louco suficiente de não atualizar sua máquina, só porque você tem uma cópia pirata do Windows, ou porque o Windows Update sempre pergunta “Quer atualizar sua máquina” e você nunca tem tempo, então vá catar coquinhos :stuck_out_tongue: )

Acho que é muito barulho por pouca coisa.

Que o DNS é inseguro, isso já era sabido. O que acontece é que um cara descobriu que a maior parte das implementações eram mais inseguras do que era de se esperar, inclusive da Red Hat, da Microsoft e da Cisco. Mas nem todas são vulneráveis.

De qualquer forma, a maior parte da internet é de fato insegura. SMTP é o melhor exemplo da total insegurança.

Não duvido que alguns grupos já estejam explorando essa falha a anos, em segredo. Vide o poder das botnets e alguns outros ataques que já ocorreram que até hoje não tem uma boa explicação.

Se não estou enganado, foi uma falha nos servidores de DNS da Telecômica que parou tudo este mês, não foi?

Não, senão seria relativamente simples contornar o problema - bastaria você modificar manualmente o endereço de DNS na sua máquina.

Um colega meu que tem Speedy tinha dito que traceroute -d simplesmente não ia para qualquer endereço que não fosse da própria Telefônica.

Parece ter sido um problema muito, muito sério de roteamento, para ter exigido a presença de técnicos da própria CISCO.