Új sebezhetőségek veszélyeztethetik az internet biztonságát

Új sebezhetőségek veszélyeztethetik az internet biztonságát
A BIND, az internet legelterjedtebb DNS-megoldó szoftverének fejlesztői két kritikus biztonsági rést azonosítottak, amelyek lehetővé teszik, hogy a támadók az egész előtárolt DNS-válaszhalmazt megmérgezzék. Ennek eredményeként a felhasználók észrevétlenül olyan oldalakra kerülhetnek, amelyek teljesen valódinak tűnnek, pedig támadók irányítása alatt állnak. Hasonló sebezhetőségre figyelmeztettek az Unbound DNS-megoldó kapcsán is. Míg a BIND sérülékenységei magas, 8,6-os veszélyességi besorolást kaptak, addig az Unbound hibája valamivel enyhébb, 5,6-os értéket kapott. Fontos kiemelni, hogy a BIND legalább egyik hibája jelentősen gyengíti azokat a védelmi vonalakat, amelyeket a 2008-as Kaminsky-féle DNS-cache poisoning támadások óta alkalmaznak.

A Kaminsky-támadás visszatérő árnyéka

A hibák kihasználásával a támadók szervezetek ezreiben tudják a DNS-megoldók által visszaadott címeket manipulálni. A helyes IP-címek helyett így akár teljes oldalakat irányíthatnak át támadó szerverekre. Bár már elérhetőek a javítások, a mostani sebezhetőségek arra emlékeztetnek, amikor 2008-ban Dan Kaminsky rámutatott: az internet DNS-rendszere masszívan sérülékeny az úgynevezett cache poisoning támadással szemben. A DNS protokoll alapjai – köztük a csak egyirányú UDP adatforgalom és a hitelesítés hiánya – akkor lehetővé tették, hogy támadók tömegesen irányítsanak át felhasználókat hamis weboldalakra. Ezzel szemben az iparág gyorsan reagált: a válaszok elfogadását jelentősen megbonyolították, így a támadások kivitelezése gyakorlatilag lehetetlenné vált.

Hogyan működik a DNS-cache poisoning?

A DNS-megoldók adott domainhez egy 16 bites azonosítót tárolnak, amit a válaszként kapott IP-cím beazonosítására használnak. Kaminsky rájött: egy támadó különböző kérésváltozatokat ismételgetve előbb-utóbb eltalálja azt a kombinációt, amelyet a rendszer helyesnek fogad el – így a rosszindulatú IP-cím bekerül az előtárolt válaszok közé. Erre válaszul az egész rendszer komplexebb hitelesítési mechanizmusokat vezetett be: a válaszokat már véletlenszerűen kiválasztott portokon is ellenőrzik, így a lehetséges kombinációk száma milliárdokra nőtt.

Különösen fontos kiemelni, hogy a védelem újra meggyengülhet

Az egyik friss BIND-hiba, a CVE-2025-40780, egy hibás véletlenszám-generátor miatt teszi kiszámíthatóvá a port- és lekérdezés-azonosítók kiosztását, így ismét lehetőséget ad a cache poisoning támadásokra. Egy másik hiba, a CVE-2025-40778, engedékenyebben fogadja el a DNS-válaszok bizonyos részeit, így szintén hamis adatok juthatnak be az előtárolásba.


A fennmaradó védelmi vonalak és javítások fontossága

Bár a mostani hibák valós fenyegetést jelenthetnek, a kár kockázata jóval kisebb, mint 2008-ban. Ennek oka, hogy a hitelesítő DNS-szerverek maguk nem sérülékenyek, emellett működik a DNSSEC-alapú hitelesítés is, amely digitális aláírást követel a rekordokra. További védelmet nyújt a forgalomszabályozás és a szervertűzfalak alkalmazása. A Red Hat hangsúlyozza: a támadás kivitelezése nehéz, időzítése pontos kell legyen, és csak a válaszelőtárolást érinti, ezért fontos, hogy minden szervezet a lehető leghamarabb telepítse a javításokat.

A fentiek tükrében a rendszeres frissítés és a védelmi intézkedések betartása továbbra is nélkülözhetetlen marad az internet biztonsága szempontjából.

2025, adminboss, arstechnica.com alapján

  • Te mennyire bízol az internetes rendszerek védelmében?
  • Ha egy ilyen biztonsági hibáról értesülnél, azonnal frissítenéd a rendszert?
  • Szerinted a szolgáltatóknak kötelességük lenne figyelmeztetni minden felhasználót a hasonló kockázatokra?



Legfrissebb posztok

vasárnap 22:59

Be lehet tépni, ha valaki varangyot nyalogat?

A varangyok nyalogatása köré sok városi legenda szövődött, de valójában komoly veszélyekkel jár, és aligha vezet pszichedelikus élményhez...



MA 15:31

Az amerikai állam beszállna a kvantumszuperszámítógépek harcába

⚡ Az amerikai kormány komoly tárgyalásokat folytat kvantumszámítógépes cégekkel annak érdekében, hogy a Kereskedelmi Minisztérium részesedést szerezzen ezekben a vállalatokban állami támogatás fejében...

MA 15:03

A Rivian volt mérnökei új e-bike-kal alakítják át a városi közlekedést

🚲 A villanyautó-gyártóból kinőtt Also startup, amely idén vált önállóvá, és 39 milliárd forintot (kb...

MA 14:59

Az Amazon MI-alapú okosszemüvegei átírják a futárok munkáját

Az Amazon új, MI-vezérelt okosszemüvegei forradalmasíthatják a csomagkézbesítés világát. Ezek a szemüvegek lehetővé teszik a futárok számára, hogy kéz nélkül dolgozzanak, miközben egyszerre olvassák le a csomagokat, követik a részletes gyalogos navigációt, és elvégzik a csomagleadás igazolását – mindezt anélkül, hogy a telefonjukat használnák...

MA 14:30

Megérkezett a Samsung Galaxy XR, az első igazi MI-szemüveg

👑 A Samsung végre bemutatta a Galaxy XR-t, amelyet sokan az MI világába vezető belépőkapunak tartanak...

MA 14:01

Az ingatlanpiac jóslatai: Hol drágulnak, hol olcsóbbak a lakások?

🏡 Az amerikai ingatlanpiac idén vegyes képet mutat: a Zillow friss előrejelzése szerint a házak átlagos ára országosan 1,2%-kal nőhet 2025 augusztusa és 2026 augusztusa között...

MA 13:59

Az óriási kibertámadás óriási árat fizettet a Jaguarral

Egy súlyos kibertámadás legalább 2,5 milliárd dolláros, vagyis körülbelül 876 milliárd forintos kárt okozott a Jaguar Land Rover (JLR) számára, ami minden idők legdrágább ilyen támadása lehet az Egyesült Királyságban...



MA 13:31

Az MI lelkesíti a diákokat, vagy inkább elveszi a kedvüket

Az MI-alapú írássegítők és tanulást támogató chatbotok egyre népszerűbbek az iskolákban és az egyetemeken...

MA 13:01

Az univerzum titokzatos hídja: Galaxisokat összekötő gigantikus gázszál

Az űr mélyén, 53 millió fényévre a Földtől, csillagászok eddig rejtett, óriási gázköteléket találtak két törpegalaxis között...

MA 12:59

Az MI falja az áramot: repülőgépmotorok menthetik meg a szerverparkokat

Az MI-őrület miatt világszerte megugrott az adatközpontok energiaigénye, ez gázturbinahiányhoz vezetett, ezért egyes üzemeltetők már leselejtezett repülőgépmotorokat is bevetnek generátoraik működtetéséhez...

MA 12:30

Az önvezető Teslák már idén nélkülözhetik a biztonsági felügyelőket

🚗 Elon Musk bejelentette, hogy még az év vége előtt eltűnhetnek a Tesla robotaxik mellől a biztonsági felügyelők Austin nagyobb részein...

MA 12:01

A növények titokzatos túlélési trükkjei a száraz vidékeken

🌵 A világ száraz vidékein a növények látszólag összevissza, mégis meglepően szervezett mintázatban helyezkednek el...

MA 11:30

Az OpenAI új Atlas böngészője figyelmen kívül hagyja a biztonsági aggályokat

Az OpenAI legújabb, Atlas nevű böngészője új szintre emeli a mesterséges intelligencia alapú internetezést, azonban komoly biztonsági kockázatokat is hordoz...

MA 11:01

Az etióp tó szigetein múmiacsászárok és titokzatos ereklyék rejtőznek

A fentről készült, hátborzongatóan zöld tónusú fotón két titokzatos sziget sejlik fel Etiópia legnagyobb tavában, a Tana-tóban...

MA 10:57

Az Office Online Server búcsút int: migrálj, vagy felejtsd el a kényelmet!

2026. december 31-én végleg megszűnik az Office Online Server támogatása, így a helyben üzemeltetett Word, Excel, PowerPoint és OneNote webalkalmazások is eltűnnek a szerverekről...



MA 10:50

Az új Meta-trükkök a csalók ellen: WhatsApp és Messenger védelmi újítások

🔒 A Meta új eszközöket vezet be, hogy a WhatsApp és a Messenger felhasználói jobban megvédhessék fiókjukat a csalókkal szemben...



MA 10:43

Az önvezető autók kora: A GM teljesen átalakítaná az utazást

A General Motors olyan jövőt képzel el, amelyben az autóvezetők akár olvashatnak vagy üzenetekre válaszolhatnak, miközben járművük önállóan eljuttatja őket úti céljukhoz...



MA 10:36

Az új szilíciumcsoda, lenullázza az NVIDIA-t a NextSilicon Maverick-2

⚡ A NextSilicon nem mindennapi startupként robbant be a nagy teljesítményű számítástechnika világába...

MA 10:28

Az óriási JLR-hack milliárdokat vitt el a brit gazdaságból

A Jaguar Land Rover (JLR) anyavállalatánál, a Tata Motorsnál történt súlyos kibertámadás eddig mintegy 920 milliárd forint (2,5 milliárd USD, 910 milliárd Ft) veszteséget okozott a brit gazdaságnak...