2025. 10. 23., 08:01

Új sebezhetőségek veszélyeztethetik az internet biztonságát

Új sebezhetőségek veszélyeztethetik az internet biztonságát
A BIND, az internet legelterjedtebb DNS-megoldó szoftverének fejlesztői két kritikus biztonsági rést azonosítottak, amelyek lehetővé teszik, hogy a támadók az egész előtárolt DNS-válaszhalmazt megmérgezzék. Ennek eredményeként a felhasználók észrevétlenül olyan oldalakra kerülhetnek, amelyek teljesen valódinak tűnnek, pedig támadók irányítása alatt állnak. Hasonló sebezhetőségre figyelmeztettek az Unbound DNS-megoldó kapcsán is. Míg a BIND sérülékenységei magas, 8,6-os veszélyességi besorolást kaptak, addig az Unbound hibája valamivel enyhébb, 5,6-os értéket kapott. Fontos kiemelni, hogy a BIND legalább egyik hibája jelentősen gyengíti azokat a védelmi vonalakat, amelyeket a 2008-as Kaminsky-féle DNS-cache poisoning támadások óta alkalmaznak.

A Kaminsky-támadás visszatérő árnyéka

A hibák kihasználásával a támadók szervezetek ezreiben tudják a DNS-megoldók által visszaadott címeket manipulálni. A helyes IP-címek helyett így akár teljes oldalakat irányíthatnak át támadó szerverekre. Bár már elérhetőek a javítások, a mostani sebezhetőségek arra emlékeztetnek, amikor 2008-ban Dan Kaminsky rámutatott: az internet DNS-rendszere masszívan sérülékeny az úgynevezett cache poisoning támadással szemben. A DNS protokoll alapjai – köztük a csak egyirányú UDP adatforgalom és a hitelesítés hiánya – akkor lehetővé tették, hogy támadók tömegesen irányítsanak át felhasználókat hamis weboldalakra. Ezzel szemben az iparág gyorsan reagált: a válaszok elfogadását jelentősen megbonyolították, így a támadások kivitelezése gyakorlatilag lehetetlenné vált.

Hogyan működik a DNS-cache poisoning?

A DNS-megoldók adott domainhez egy 16 bites azonosítót tárolnak, amit a válaszként kapott IP-cím beazonosítására használnak. Kaminsky rájött: egy támadó különböző kérésváltozatokat ismételgetve előbb-utóbb eltalálja azt a kombinációt, amelyet a rendszer helyesnek fogad el – így a rosszindulatú IP-cím bekerül az előtárolt válaszok közé. Erre válaszul az egész rendszer komplexebb hitelesítési mechanizmusokat vezetett be: a válaszokat már véletlenszerűen kiválasztott portokon is ellenőrzik, így a lehetséges kombinációk száma milliárdokra nőtt.

Különösen fontos kiemelni, hogy a védelem újra meggyengülhet

Az egyik friss BIND-hiba, a CVE-2025-40780, egy hibás véletlenszám-generátor miatt teszi kiszámíthatóvá a port- és lekérdezés-azonosítók kiosztását, így ismét lehetőséget ad a cache poisoning támadásokra. Egy másik hiba, a CVE-2025-40778, engedékenyebben fogadja el a DNS-válaszok bizonyos részeit, így szintén hamis adatok juthatnak be az előtárolásba.


A fennmaradó védelmi vonalak és javítások fontossága

Bár a mostani hibák valós fenyegetést jelenthetnek, a kár kockázata jóval kisebb, mint 2008-ban. Ennek oka, hogy a hitelesítő DNS-szerverek maguk nem sérülékenyek, emellett működik a DNSSEC-alapú hitelesítés is, amely digitális aláírást követel a rekordokra. További védelmet nyújt a forgalomszabályozás és a szervertűzfalak alkalmazása. A Red Hat hangsúlyozza: a támadás kivitelezése nehéz, időzítése pontos kell legyen, és csak a válaszelőtárolást érinti, ezért fontos, hogy minden szervezet a lehető leghamarabb telepítse a javításokat.

A fentiek tükrében a rendszeres frissítés és a védelmi intézkedések betartása továbbra is nélkülözhetetlen marad az internet biztonsága szempontjából.

2025, adminboss, arstechnica.com alapján

  • Te mennyire bízol az internetes rendszerek védelmében?
  • Ha egy ilyen biztonsági hibáról értesülnél, azonnal frissítenéd a rendszert?
  • Szerinted a szolgáltatóknak kötelességük lenne figyelmeztetni minden felhasználót a hasonló kockázatokra?


Legfrissebb posztok

MA 06:35

Itt a lézerrel kalibrált GPS-műholdak korszaka: még pontosabb helymeghatározás

🛰 Érdemes megemlíteni, hogy a GPS és más hasonló rendszerek már eddig is forradalmasították, milyen egyszerűen és pontosan lehet meghatározni bármilyen földi pontot...

MA 06:29

Az FBI-főnök e-mailjét feltörték: kínos fotók, kapkodó magyarázkodás

🕵 Az FBI igazgatója, Kash Patel személyes Gmail-fiókját iráni kapcsolatokkal rendelkező Handala hackercsoport törte fel, és a szerzett információkat – köztük fotókat, privát dokumentumokat, valamint levelezéseket – nyilvánosságra hozták...

MA 06:22

A The Elder Scrolls: Blades búcsúzik: vége a mobiljátéknak

Most őszintén, könyörgöm, észrevetted már, hogy néhány játék lassan, csendben eltűnik a süllyesztőben?..

MA 06:15

A víz rejtett ereje mindent megváltoztat – az élet kulcsa

Világszerte jelen van, létfontosságú, mégsem viselkedik úgy, mint a legtöbb folyadék...

MA 06:05

Történelmi események a mai napon (Március 30.)

Ezen a napon lázadás, békekötés, merénylet és technológiai áttörés is formálta a világot...

MA 06:01

Az MI legyőzte a fordítót: ember a gépek árnyékában

🤖 Te is azt hitted, hogy egy középkori RPG vérében csak a kardok és páncélok csörögnek?..

vasárnap 21:46

Az IBM fedélzeti számítógépei: az Űrsikló rejtett titánjai

1981. április 12-én, éppen húsz évvel Jurij Gagarin első űrutazása után, az Űrsikló Floridából az égbe emelkedett...

vasárnap 21:34

Az audiorajongók nagy átverése: az 1,4 milliós kábel mítosza

🔊 Mi történik, ha egy 1,4 millió forintos luxus hifi-kábelt eresztenek össze egy 2500 forintos kábellel?..

vasárnap 21:23

Az újabb gyomros: újra emelkedik a PlayStation ára

A Sony ismét emeli a PlayStation árát: kevesebb mint egy éven belül másodszor drágul a népszerű konzol...

vasárnap 21:02

A kék halál kísért a Microsoft standján

Senki sem várta volna, hogy a Microsoft a saját standján, egy amerikai biztonsági konferencia közepén nosztalgiázik a kék halál képernyőjével...

vasárnap 20:56

A Pixel 10a legidegesítőbb hibái – és így orvosolhatod őket

🙁 Bár az új Pixel 10a március óta elérhető, súlyos hibákkal eddig nem találkoztak a magyar felhasználók, néhány apróbb, idegesítő problémával azonban továbbra is számolni kell – ahogy az már megszokott egy frissen piacra dobott telefonnál...

vasárnap 20:45

Az osztrák kormány betiltaná a közösségi médiát 14 év alatt?

🕵 Na most kapaszkodj, mert Ausztria bedobott egy óriásit: jöhet a totális közösségimédia-tilalom a 14 év alattiak számára...

vasárnap 20:35

Az MI-felhő szétzúzza a zöld tech álmait

A közelmúltban a digitális óriások eltökélten haladtak afelé, hogy működésüket teljes egészében megújuló energiára állítsák át, ezzel is hozzájárulva a klímaváltozás elleni harchoz...

vasárnap 20:13

A régi iPhone-ok az iPhone 17E legkeményebb ellenfelei

Érdemes megvizsgálni, hogy mennyire éri meg az új iPhone 17E-t választani, ha nagyjából hasonló áron, akár még jobb alternatívák is léteznek a korábbi iPhone-modellek között...

vasárnap 19:56

Az óceánok műanyaga nem tűnt el – már belélegzed, megeszed

Egy lényeges szempont, hogy mi történik az eltűntnek hitt óceáni műanyaggal...

vasárnap 18:01

Az űrnél hidegebb hűtők tartják életben a kvantumszámítógépeket

A csillogó arany csillárra hasonlító szerkezet, amely mostanában a kvantumszámítógépek emblémája lett, valójában egy brutális hűtőszekrény...

vasárnap 17:57

A mindennapok láthatatlan szikrái: az elektrosztatikus töltés titkai

Az elektrosztatikus jelenségeket mindenki ismeri: ha lufit dörzsölsz a hajadhoz, a hajszálak szétállnak, vagy egy szőnyegen végigsétálva apró kisülésekkel sokkolsz másokat...

vasárnap 17:45

Az Insilico és az Eli Lilly óriásüzlete: jönnek az MI-gyógyszerek

Tipikus példa arra, amikor az MI nemcsak gyorsít, hanem új szintre emeli a gyógyszerkutatást: az amerikai gyógyszeróriás, az Eli Lilly, 1000 milliárd forintos (2,75 milliárd USD) szerződést kötött a hongkongi Insilico Medicine-nel, hogy világszerte elérhetővé tegyék a mesterséges intelligencia által fejlesztett gyógyszereket...

vasárnap 17:34

Az agyvérzés rejtélyes fiatalító ereje: új esély az agynak?

Érdemes megérteni, hogy az agyvérzés nem csupán pusztít: meglepő módon elindíthat egyfajta fiatalító folyamatot az agyban...

vasárnap 17:24

Ha kialszik a Nap: mi vár az emberiségre?

☀ A Föld története összeforrt a Nappal: ez a forró, hatalmas gömb ad állandó meleget és fényt, formálja az éghajlatot és a vizek körforgását...

vasárnap 17:12

Az osztrákok szigorítanak: 14 év alatt tiltott a közösségi média

🚫 Minden eddiginél radikálisabb húzásra készül Ausztria: most tényleg el akarja tiltani a 14 év alattiakat a közösségi média használatától...

vasárnap 17:01

Az Apple TV-sek kiakadtak: a Netflix tényleg elrontotta az appot

🗴 A Netflix legújabb frissítése alaposan felborzolta az Apple TV-t használók kedélyeit...

vasárnap 16:56

Az eldobható kesztyűk meghamisítják a mikroműanyag-méréseket?

A mikroműanyagok kutatása közben gyakran használt nitril- és latexkesztyűk jelentősen torzíthatják a laboreredményeket – legalábbis ez derül ki a Michigani Egyetem friss vizsgálatából...

vasárnap 16:45

Az önjavító űrkamerák forradalma: túlélés a Jupiter poklában

🚀 Felmerül a kérdés, hogyan működhetnek hosszú távon űrszondák kamerái egy olyan extrém sugárzású környezetben, mint a Jupiter körüli térség...

vasárnap 16:36

Az igazság nyomában: amikor a hazugságvizsgáló is téved

🔎 Érdemes megvizsgálni, miként vált a poligráf, azaz a hazugságvizsgáló, az igazság utáni hajszában ikonikus, mégis ellentmondásos eszközzé...

vasárnap 16:24

Az Android egérrel csúnyán elhasal: továbbra sincs rendes Vissza-gomb

Lassan, de biztosan érik az Android átalakulása: a rendszer már most is egyre asztalibb, fejlettebb ablakkezeléssel, egyre jobb többablakos funkciókkal, és mindennel, ami egy mindennapos számítógéphez kell – legalábbis papíron...

vasárnap 14:02

Az iOS 26.4 végre valódi újdonságokkal turbózza fel az iPhone-t

Az iOS 26.4 érkezésével az Apple ismét számos frissítéssel lepte meg az iPhone‑felhasználókat...

vasárnap 13:57

A Rák-köd látványos metamorfózisa új titkokat tár fel

A Rák-köd, a Földtől 6500 fényévre lévő, a Bika csillagképben található szupernóva-maradvány az elmúlt 25 évben jelentős változásokon ment keresztül a Hubble űrtávcső felvételei tanúsága szerint...

vasárnap 13:46

A nagy rejtély: miért éhezünk meg füvezés után?

🍲 A kannabisz egyik legismertebb mellékhatása a hirtelen, szinte megállíthatatlan farkaséhség. Ez a jelenség annyira erőteljes, hogy rendszeres használat mellett még azok is extra mennyiségű kalóriát vihetnek be, akik egyébként jóllakottak...