2025. 10. 23., 08:01

Új sebezhetőségek veszélyeztethetik az internet biztonságát

Új sebezhetőségek veszélyeztethetik az internet biztonságát
A BIND, az internet legelterjedtebb DNS-megoldó szoftverének fejlesztői két kritikus biztonsági rést azonosítottak, amelyek lehetővé teszik, hogy a támadók az egész előtárolt DNS-válaszhalmazt megmérgezzék. Ennek eredményeként a felhasználók észrevétlenül olyan oldalakra kerülhetnek, amelyek teljesen valódinak tűnnek, pedig támadók irányítása alatt állnak. Hasonló sebezhetőségre figyelmeztettek az Unbound DNS-megoldó kapcsán is. Míg a BIND sérülékenységei magas, 8,6-os veszélyességi besorolást kaptak, addig az Unbound hibája valamivel enyhébb, 5,6-os értéket kapott. Fontos kiemelni, hogy a BIND legalább egyik hibája jelentősen gyengíti azokat a védelmi vonalakat, amelyeket a 2008-as Kaminsky-féle DNS-cache poisoning támadások óta alkalmaznak.

A Kaminsky-támadás visszatérő árnyéka

A hibák kihasználásával a támadók szervezetek ezreiben tudják a DNS-megoldók által visszaadott címeket manipulálni. A helyes IP-címek helyett így akár teljes oldalakat irányíthatnak át támadó szerverekre. Bár már elérhetőek a javítások, a mostani sebezhetőségek arra emlékeztetnek, amikor 2008-ban Dan Kaminsky rámutatott: az internet DNS-rendszere masszívan sérülékeny az úgynevezett cache poisoning támadással szemben. A DNS protokoll alapjai – köztük a csak egyirányú UDP adatforgalom és a hitelesítés hiánya – akkor lehetővé tették, hogy támadók tömegesen irányítsanak át felhasználókat hamis weboldalakra. Ezzel szemben az iparág gyorsan reagált: a válaszok elfogadását jelentősen megbonyolították, így a támadások kivitelezése gyakorlatilag lehetetlenné vált.

Hogyan működik a DNS-cache poisoning?

A DNS-megoldók adott domainhez egy 16 bites azonosítót tárolnak, amit a válaszként kapott IP-cím beazonosítására használnak. Kaminsky rájött: egy támadó különböző kérésváltozatokat ismételgetve előbb-utóbb eltalálja azt a kombinációt, amelyet a rendszer helyesnek fogad el – így a rosszindulatú IP-cím bekerül az előtárolt válaszok közé. Erre válaszul az egész rendszer komplexebb hitelesítési mechanizmusokat vezetett be: a válaszokat már véletlenszerűen kiválasztott portokon is ellenőrzik, így a lehetséges kombinációk száma milliárdokra nőtt.

Különösen fontos kiemelni, hogy a védelem újra meggyengülhet

Az egyik friss BIND-hiba, a CVE-2025-40780, egy hibás véletlenszám-generátor miatt teszi kiszámíthatóvá a port- és lekérdezés-azonosítók kiosztását, így ismét lehetőséget ad a cache poisoning támadásokra. Egy másik hiba, a CVE-2025-40778, engedékenyebben fogadja el a DNS-válaszok bizonyos részeit, így szintén hamis adatok juthatnak be az előtárolásba.


A fennmaradó védelmi vonalak és javítások fontossága

Bár a mostani hibák valós fenyegetést jelenthetnek, a kár kockázata jóval kisebb, mint 2008-ban. Ennek oka, hogy a hitelesítő DNS-szerverek maguk nem sérülékenyek, emellett működik a DNSSEC-alapú hitelesítés is, amely digitális aláírást követel a rekordokra. További védelmet nyújt a forgalomszabályozás és a szervertűzfalak alkalmazása. A Red Hat hangsúlyozza: a támadás kivitelezése nehéz, időzítése pontos kell legyen, és csak a válaszelőtárolást érinti, ezért fontos, hogy minden szervezet a lehető leghamarabb telepítse a javításokat.

A fentiek tükrében a rendszeres frissítés és a védelmi intézkedések betartása továbbra is nélkülözhetetlen marad az internet biztonsága szempontjából.

2025, adminboss, arstechnica.com alapján

  • Te mennyire bízol az internetes rendszerek védelmében?
  • Ha egy ilyen biztonsági hibáról értesülnél, azonnal frissítenéd a rendszert?
  • Szerinted a szolgáltatóknak kötelességük lenne figyelmeztetni minden felhasználót a hasonló kockázatokra?


Legfrissebb posztok

MA 20:55

A kriptovilág legnagyobb sebezhetősége: mi magunk

2025 rekordévnek számított a kriptós hackelések történetében, de a károk többsége már nem hibás okosszerződésekből, hanem emberi mulasztásból fakadt...

MA 20:37

Az otthoni neted veszélyben: súlyos Wi‑Fi‑sebezhetőség

⚠ A Broadcom chipkészleteit érintő súlyos hibát javítottak, amely lehetővé tette, hogy támadók túlterheléses (DoS) támadással leállítsák bizonyos Wi‑Fi-routerek működését...

MA 20:02

A seprűző tehén, amely átírja a haszonállatok intelligenciáját

🐮 A Tiroli-Alpokban él egy tehén, aki egészen új szintre emeli a haszonállatok intelligenciájáról alkotott képünket...

MA 19:57

Az MI-forradalom felforgatja a játékvilágot – imádni fogják a gamerek?

A Las Vegas-i CES technológiai expóján idén is szokás szerint különleges bejelentésekkel érkezett a Razer: a jól ismert fekete-zöld gamer perifériák gyártója nemcsak új eszközökkel, hanem komoly vitákat kavaró innovációval, az MI-alapú Project Ava virtuális társsal hívta fel magára a figyelmet...

MA 19:37

A Bungie új lövöldéje végre megkapta a megjelenési dátumát

🎉 A Bungie március 5-én dobja piacra a régóta várt, késve érkező extraction shooterét, a Maratont (Marathon), amely Xbox Series X|S-re, PS5-re és PC-re is megjelenik...

MA 19:21

Az új, szemüveg nélküli 3D-tévék forradalmasítják az otthoni mozizást?

Hollywood már többször próbálta visszahozni a 3D tévét, de eddig csak hatalmas pukkanás lett belőle...

MA 19:01

Az ETF-ekbe ömlik a kriptópénz – meddig tart a roham?

A digitális eszközalapok múlt héten soha nem látott 2,17 milliárd dollár (kb...

MA 18:55

Az Apple elkeni a határt a hirdetések és találatok között

🔍 Az Apple éppen új App Store felületet tesztel, ahol a hirdetések és a tényleges találatok egyre nehezebben megkülönböztethetők...

MA 18:37

Az óriáspókot imitáló hálók visszariasztják a ragadozókat

🕷 Az apró *Cyclosa*-pókok különös védekező stratégiáját fedezték fel: a mindössze néhány milliméteres állatok óriáspók-alakú „díszeket” szőnek pókhálójukra, hogy elijesszék a ragadozókat...

MA 18:01

Vége az okosóráknak? Új per kinyírhatja a kedvenc funkciódat

Az MI-alapú esésérzékelés mára szinte alapszolgáltatásnak számít az Apple Watch, a Google, a Samsung és a Garmin legnépszerűbb okosóráiban...

MA 17:54

Az energiaéhes Kína már kétszer annyi áramot fogyaszt, mint Amerika

Kína 2025-ben minden eddiginél több áramot használt fel: az ország éves fogyasztása 10,4 billió kilowattóra, ami kétszer annyi, mint az Egyesült Államoké...

MA 17:37

Az MI-verseny: a Threads mobilon lehagyta az X-et, de korai az öröm

A Meta Threads alkalmazása végre átvette a vezetést az X előtt a napi mobilos felhasználók számában: január elején 141,5 millió napi aktív iOS-es és androidos felhasználót ért el, míg az Elon Musk-féle platform 125 millióval kullog mögötte...

MA 17:19

Az MI, amely végre nem leskelődik: megérkezett a Confer

Az MI-asszisztensek robbanásszerű terjedése komoly aggályokat vet fel a személyes adatok védelmével kapcsolatban...

MA 17:01

Az új zsebkonzol, ami letarolja a piacot?

A MANGMI új kézikonzolja, a Pocket Max, komoly izgalmat váltott ki a játékosok körében...

MA 16:37

Az új FiiO JM21: zsebnyi koncert, döbbenetes tárhellyel

A Fiio JM21 hordozható Hi-Res Audio-lejátszója 2026-ban jelentős frissítést kap. Az új modell, amelyet január 23-án dobnak piacra körülbelül 91 000 forintért (250 USD), továbbra is két Cirrus Logic CS43198 DAC-ot használ, akárcsak elődje, viszont nagyobb akkumulátorral és több tárhellyel csábít...

MA 16:19

Az orvosi kannabisz nem csodaszer: idegfájdalomra hatástalan

A kannabisz-alapú szerekre sokan a krónikus idegi fájdalom új reményeként tekintenek, de a legnagyobb átfogó vizsgálat szerint ezeket a várakozásokat nem igazolja a tudomány...

MA 16:01

Az új One UI megérkezett: a Bixby szintet lép

A Samsung hamarosan kiadja a One UI 8.5 negyedik bétaverzióját a Galaxy S25-re, amelynek egyik legnagyobb újítása egy okosabb, MI-alapú Bixby lesz...

MA 15:57

A robotporszívód bevetésre kész: 7 tipp a tökéletes rajthoz

🧺 Megérkezett a vadonatúj robotporszívó, de nem tudod, hogyan kezdj hozzá a használatához?..

MA 15:39

A Motorola Moto Watch Fit lehet az olcsó okoskarkötők királya?

A Motorola Moto Watch Fit az utóbbi idők egyik legbarátságosabb árú fitneszkarkötője, mégis meglepően sok személyre szabható funkciót kínál a mindennapos sportoláshoz és egészségkövetéshez...