2025. 10. 23., 08:01

Új sebezhetőségek veszélyeztethetik az internet biztonságát

Új sebezhetőségek veszélyeztethetik az internet biztonságát
A BIND, az internet legelterjedtebb DNS-megoldó szoftverének fejlesztői két kritikus biztonsági rést azonosítottak, amelyek lehetővé teszik, hogy a támadók az egész előtárolt DNS-válaszhalmazt megmérgezzék. Ennek eredményeként a felhasználók észrevétlenül olyan oldalakra kerülhetnek, amelyek teljesen valódinak tűnnek, pedig támadók irányítása alatt állnak. Hasonló sebezhetőségre figyelmeztettek az Unbound DNS-megoldó kapcsán is. Míg a BIND sérülékenységei magas, 8,6-os veszélyességi besorolást kaptak, addig az Unbound hibája valamivel enyhébb, 5,6-os értéket kapott. Fontos kiemelni, hogy a BIND legalább egyik hibája jelentősen gyengíti azokat a védelmi vonalakat, amelyeket a 2008-as Kaminsky-féle DNS-cache poisoning támadások óta alkalmaznak.

A Kaminsky-támadás visszatérő árnyéka

A hibák kihasználásával a támadók szervezetek ezreiben tudják a DNS-megoldók által visszaadott címeket manipulálni. A helyes IP-címek helyett így akár teljes oldalakat irányíthatnak át támadó szerverekre. Bár már elérhetőek a javítások, a mostani sebezhetőségek arra emlékeztetnek, amikor 2008-ban Dan Kaminsky rámutatott: az internet DNS-rendszere masszívan sérülékeny az úgynevezett cache poisoning támadással szemben. A DNS protokoll alapjai – köztük a csak egyirányú UDP adatforgalom és a hitelesítés hiánya – akkor lehetővé tették, hogy támadók tömegesen irányítsanak át felhasználókat hamis weboldalakra. Ezzel szemben az iparág gyorsan reagált: a válaszok elfogadását jelentősen megbonyolították, így a támadások kivitelezése gyakorlatilag lehetetlenné vált.

Hogyan működik a DNS-cache poisoning?

A DNS-megoldók adott domainhez egy 16 bites azonosítót tárolnak, amit a válaszként kapott IP-cím beazonosítására használnak. Kaminsky rájött: egy támadó különböző kérésváltozatokat ismételgetve előbb-utóbb eltalálja azt a kombinációt, amelyet a rendszer helyesnek fogad el – így a rosszindulatú IP-cím bekerül az előtárolt válaszok közé. Erre válaszul az egész rendszer komplexebb hitelesítési mechanizmusokat vezetett be: a válaszokat már véletlenszerűen kiválasztott portokon is ellenőrzik, így a lehetséges kombinációk száma milliárdokra nőtt.

Különösen fontos kiemelni, hogy a védelem újra meggyengülhet

Az egyik friss BIND-hiba, a CVE-2025-40780, egy hibás véletlenszám-generátor miatt teszi kiszámíthatóvá a port- és lekérdezés-azonosítók kiosztását, így ismét lehetőséget ad a cache poisoning támadásokra. Egy másik hiba, a CVE-2025-40778, engedékenyebben fogadja el a DNS-válaszok bizonyos részeit, így szintén hamis adatok juthatnak be az előtárolásba.


A fennmaradó védelmi vonalak és javítások fontossága

Bár a mostani hibák valós fenyegetést jelenthetnek, a kár kockázata jóval kisebb, mint 2008-ban. Ennek oka, hogy a hitelesítő DNS-szerverek maguk nem sérülékenyek, emellett működik a DNSSEC-alapú hitelesítés is, amely digitális aláírást követel a rekordokra. További védelmet nyújt a forgalomszabályozás és a szervertűzfalak alkalmazása. A Red Hat hangsúlyozza: a támadás kivitelezése nehéz, időzítése pontos kell legyen, és csak a válaszelőtárolást érinti, ezért fontos, hogy minden szervezet a lehető leghamarabb telepítse a javításokat.

A fentiek tükrében a rendszeres frissítés és a védelmi intézkedések betartása továbbra is nélkülözhetetlen marad az internet biztonsága szempontjából.

2025, adminboss, arstechnica.com alapján

  • Te mennyire bízol az internetes rendszerek védelmében?
  • Ha egy ilyen biztonsági hibáról értesülnél, azonnal frissítenéd a rendszert?
  • Szerinted a szolgáltatóknak kötelességük lenne figyelmeztetni minden felhasználót a hasonló kockázatokra?


Legfrissebb posztok

vasárnap 09:42

Miért eszik meg a gyerekek a saját taknyukat?

🤢 A gyerekek, felnőttek és más főemlősök, például a csimpánzok is ismertek arról, hogy piszkálják az orrukat és megeszik a taknyukat...

vasárnap 09:33

A Hims & Hers lebukott: hamis fogyókúrás tablettákat árult

💊 A Hims & Hers szombaton bejelentette, hogy leállítja a Wegovy másolatának értékesítését, miután a Novo Nordisk és az amerikai Élelmiszer- és Gyógyszerügyi Hatóság (FDA) jogi lépésekkel fenyegette meg a távegészségügyi szolgáltatót...

vasárnap 09:25

Az Anthropic örökre lemondott a reklámokról – de vajon tartható ez az ígéret?

🤔 Az Anthropic csatlakozott azon márkák hosszú listájához, amelyek megfogadták, hogy reklámmentes maradnak...

vasárnap 09:08

A Waymo Fülöp-szigeteki dolgozói csendben irányítják az önvezető autókat

A Waymo szerdán meglepte az amerikai törvényhozókat egy autonóm járművekkel foglalkozó meghallgatáson...

vasárnap 08:56

Az olvasás halála: tévhit vagy valóság?

Valóban szétrombolták a digitális technológiák a figyelmünket, és kiszorították a könyveket a kultúránkból?..

vasárnap 08:50

Az emberiség közös ősére deríthet fényt egy 773 000 éves marokkói lelet

🦴 Egy marokkói barlangból előkerült fosszíliák kivételes pontossággal, körülbelül 773 000 évvel ezelőttre datálhatók, köszönhetően a környező üledékekben rögzült mágneses lenyomatnak...

vasárnap 08:41

A Bitcoin 50%-os zuhanása nem válság, hanem természetes volatilitás

Gary Bode fedezeti alap veterán szerint a Bitcoin közel 50%-os esése a közelmúltbeli csúcsokról nem rendszerszintű válságot jelez, hanem összhangban van a kriptovaluta történelmével, amely során hasonló mértékű, de történelmileg mindig átmeneti zuhanások voltak jellemzőek...

vasárnap 08:24

Az Anthropic mesterséges intelligenciája 500 kritikus biztonsági hibát fedezett fel

Az Anthropic legújabb MI-modellje több mint 500 korábban ismeretlen, súlyos biztonsági hibát tárt fel nyílt forráskódú könyvtárakban, szinte külön utasítás nélkül...

vasárnap 08:01

Mi köze a 6-7-nek, a démonoknak és az Agymenőknek a prímszámokhoz?

Ebből következően érdemes megérteni, hogy a prímszámok a matematika atomjaihoz hasonlóak: olyan oszthatatlan építőelemek, amelyekből minden más szám összeáll...

vasárnap 07:57

A keserű íz azonnal felpörgeti az agyad

🧠 Új kutatás szerint a flavanolokban gazdag ételek keserű, összehúzó íze közvetlenül aktiválhatja az agyat, és pusztán az ízérzékelés által válthat ki a testmozgáshoz hasonló hatásokat...

vasárnap 07:48

Az Anthropic mesterséges intelligenciája 500 kritikus biztonsági rést fedezett fel

Az Anthropic legújabb MI-modellje, a Claude Opus 4.6 több mint 500 korábban ismeretlen, súlyos biztonsági hibát fedezett fel nyílt forráskódú könyvtárakban, minimális utasítással...

vasárnap 07:41

A Cardano alapítója 1200 milliárd forintos veszteséget szenvedett el

😔 Charles Hoskinson, a Cardano alapítója tokiói élő közvetítésében felfedte, hogy több mint 3 milliárd dollár (körülbelül 1200 milliárd forint) nem realizált veszteséget halmozott fel a jelenlegi kriptopiaci zuhanás során...

vasárnap 07:35

Az 5 legjobb elektromos fogkefe gyerekeknek – szakértői tippek a választáshoz

Február a Gyermek Fogászati Egészség Hónapja az Egyesült Államokban, így ez a tökéletes alkalom arra, hogy beszéljünk a kicsik fogairól és ínyszövetéről...

vasárnap 07:26

Állami hackerek 155 ország kormányzati rendszereibe férkőztek be

🌐 Egy államilag támogatott kibercsapat több tucat ország kormányzati és kritikus infrastruktúra-hálózatát törte fel egy Shadow Campaigns névre keresztelt globális kémkedési műveletben...

APP
vasárnap 07:11

APPok, Amik Ingyenesek MA, 2/8

Fizetős iOS appok és játékok, amik ingyenesek a mai napon...

vasárnap 07:01

A tapasztalat minden esetben felülmúlja az ifjú lelkesedést

Egyre több kutatás bizonyítja, hogy az idősebb munkavállalók általában produktívabbak fiatalabb kollégáiknál...

vasárnap 06:49

Az Nvidia-részvények történelmi hozamot hozhatnak a mostani árakon

Kevesen mondanák azt, hogy az Nvidia részvénye olcsó, pedig valójában ez a helyzet...

vasárnap 06:41

A pókselyem titka: így lesz erősebb az acélnál

🕷 A tudósok feltárták azt a molekuláris titkot, amely a pókselymet acélnál erősebbé teszi, és új utakat nyit a jövő anyagai, valamint az agybetegségek megértése felé...

vasárnap 06:32

A nagy techcégek atomenergia-üzletei mindent megváltoztathatnak

A Fortune szerint az atomenergia újjászületése folyamatban van, ezúttal a mesterséges intelligencia energiaigényének kielégítésére...

vasárnap 06:25

Ingatlanpiaci elemzés: hol kerülnek egyre jobb helyzetbe a vevők?

🏘️ Az ingatlanárak alakulásának megértéséhez kulcsfontosságú az aktív kínálat és a készlet hónapjainak figyelemmel kísérése...

vasárnap 06:16

A bitcoin-befektetők visszatértek: széles körű felvásárlási hullám indult

📈 A Glassnode adatai szerint február elején, amikor a bitcoin 29 millió forint körül forgott, a nagy befektetők elkezdtek pozíciót építeni...

vasárnap 06:05

Történelmi események a mai napon (Február 8.)

Mi történt ezen a napon a történelemben? Ezen a napon kivégzik Mary, Queen of Scots-ot (Skóciai Mária királynőt), Japán megszállja Szingapúrt, és elindul a NASDAQ tőzsdeindex...

vasárnap 06:02

A mesterséges intelligencia több mellrákot szúr ki, mint a radiológusok

🔬 Egy úttörő klinikai vizsgálat kimutatta, hogy az MI-támogatott mammográfia több rákos megbetegedést képes felismerni, és korábban, mint a hagyományos vizsgálat...

szombat 20:37

A COVID és a H1N1 két hét alatt söpört végig Amerikán

🦠 Egy új kutatás megdöbbentő sebességet tárt fel, amivel a H1N1 és a COVID-19 elterjedt az amerikai városokban...

szombat 20:01

A NASA február 11-én indítja útnak a Crew-12 legénységét a Nemzetközi Űrállomásra

🚀 A Crew-12 űrhajósai február 11-én indulnak a Nemzetközi Űrállomásra, csatlakozva a fedélzeten maradt három űrutazóhoz, miután az előző missziót egészségügyi okokból lerövidítették...

szombat 19:55

A BridgePay elleni zsarolóvírus-támadás országos fizetési káoszt okozott

Az egyik legnagyobb amerikai fizetésiátjáró-szolgáltató, a BridgePay ransomware-támadás áldozata lett, ami kulcsfontosságú rendszereit tette elérhetetlenné, és országos kiesést okozott...

szombat 19:37

A Bitcoin 70 000 dollár alá zuhant a piaci pánik közepette

💸 A Bitcoin 60 000 dollár közeléből körülbelül 69 000 dollárra tért magához, miután gyakorlatilag visszaadta azokat a nyereségeket, amelyeket Donald Trump 2024...

szombat 19:19

Az új AirTag, a Nex Playground és az MSI Prestige: a hét legizgalmasabb tesztjei

🏷️ Ebből következően érdemes megérteni, hogy február kellős közepén jócskán volt dolga az Engadget tesztelőinek...

szombat 19:02

Harcosi felszereléssel temettek el angolszász gyerekeket Nagy-Britanniában

Régészek angolszász gyerekeket fedeztek fel, akiket lándzsával, pajzzsal és csatokkal temettek el – olyan felszereléssel, amely általában harcosok sírjaiban található...