Apple-patch voor DNS-lek deugt niet

04-08-2008 13:05 | Door Jolein de Rooij | Lees meer artikelen over: DNS, Patches, OS X | Lees meer over de bedrijven: Apple, Microsoft | Er is 1 reactie op dit artikel | Permalink

De patch die Apple vorige week beschikbaar stelde voor een ernstige DNS-lek blijkt niet in alle gevallen te werken. De patch zou de afzenderpoort van UDP-pakketten willekeurig moeten maken, maar werkt niet voor alle versies van Mac OS X.

Vrijdag stelde Apple eindelijk een patch beschikbaar voor een ernstig DNS-lek. Die patch blijkt nu te rammelen. Na installatie zou de DNS-server van Mac OS X UDP-pakketten met een willekeurige afzenderpoort moeten versturen, maar dat gebeurt niet wanneer gebruikers werken met de clientversie van Mac OS X 10.4.11 of 10.5.4.

Deze misser betekent een nieuwe blamage voor Apple in deze DNS-beveiligingskwestie. De fabrikant kwam eerder negatief in het nieuws, omdat een patch drieeneenhalve week op zich liet wachten. Het gedrag van aartsrivaal Microsoft stak hierbij gunstig af. De softwaregigant kwam meteen na het bekend worden van  het lek (op 8 juli tijdens Patch Tuesday) met een update voor de Microsoft DNS-server.

Zowel de client- als de serveruitvoering van Mac OS X gebruiken BIND, de meest gebruikte open source DNS-server. Van deze software bestaat ook al bijna vier weken een gepatchte versie (9.4.2-P1), maar Apple blijkt nog niet in staat te zijn deze versie binnen alle versies van haar besturingssysteem te integreren.

Het lek dat Kaminsky ontdekte

De eerste berichten van aanvallen op DNS-servers zijn inmiddels opgedoken. Een derde van de Nederlandse DNS-servers is nog steeds niet gepatcht. Daartoe behoren ook DNS-servers van providers.

Domain Name System-servers vertalen domeinnamen naar ip-adressen. Er zijn twee soorten DNS-servers: authoritative en caching nameservers. Alleen het tweede type DNS-server (ook wel ‘resolving name servers' genoemd) is vatbaar voor de kwetsbaarheid die Kaminsky ontdekte. Caching nameservers zijn namelijk niet op de hoogte van alle domeinnamen op het hele internet, en sturen daarom vertaalverzoeken aan ‘autoritieve' DNS-servers. In zo'n vertaalverzoek vraagt een DNS-server naar het ip-adres dat hoort bij een bepaald website- of mailadres. Het huidige DNS-lek maakt het voor kwaadwillenden mogelijk zich uit te geven voor een autoritieve DNS-server. Zij kunnen daardoor de cache van DNS-servers vervuilen met verkeerde ip-adressen. Die foute adressen kunnen ervoor zorgen dat mails in verkeerde handen terecht komen en dat websitebezoekers worden omgeleid naar vervalste websites. Kwaadwillenden kunnen één website 'kapen' (van bijvoorbeeld een bank of een webmailaanbieder), maar in principe ook het hele .com-domein overnemen.
Snelle check
Wie snel wil controleren of de patch is doorgevoerd binnen zijn eigen bedrijf, kan op de website van Dan Kaminsky via één druk op de knop achterhalen of de gebruikte DNS-server kwetsbaar is of niet. Een meer gedetailleerde controle kan elders worden uitgevoerd. Als blijkt dat de DNS-server die je gebruikt kwetsbaar is, informeer dan je netwerkbeheerder. Is je provider het probleem, laat het ons dan weten.
Reacties op dit artikel
Geen ratingFrans Pelikaan, 04-08-2008 14:18
Een kwalijke zaak. Je ziet gewoon dat de focus van Apple duidelijk niet meer op server en software zit, maar op Itunes en Iphone.
Top 10 Reagerende members
  Aantal reacties
met 3+ sterren
Gemiddelde
waardering
Klik voor meer info1 154 6.4
Klik voor meer info2 120 6.7
Klik voor meer info3 109 6.4
Klik voor meer info4 79 6.6
Klik voor meer info5 53 6.1
Klik voor meer info6 49 6.3
Klik voor meer info7 47 6.5
Klik voor meer info8 43 6.1
Klik voor meer info9 43 6.0
Klik voor meer info10 40 6.3