Download whitepapers, case studies
en onderzoeken over ICT-onderwerpen
Computable IT Knowledge Base
  Dagelijks het laatste
ICT-nieuws in je inbox?
Computable e-mail nieuwsbrief

security / Nieuws

04-08-2008 13:05 | Door Jolein de Rooij | Tags: DNS, Software, Patch, Internet, Website, DNS-lek | Gerelateerde bedrijven: Apple, Microsoft | Er is 1 reactie op dit artikel | Permalink

Apple-patch voor DNS-lek deugt niet

De patch die Apple vorige week beschikbaar stelde voor een ernstige DNS-lek blijkt niet in alle gevallen te werken. De patch zou de afzenderpoort van UDP-pakketten willekeurig moeten maken, maar werkt niet voor alle versies van Mac OS X.

Vrijdag stelde Apple eindelijk een patch beschikbaar voor een ernstig DNS-lek. Die patch blijkt nu te rammelen. Na installatie zou de DNS-server van Mac OS X UDP-pakketten met een willekeurige afzenderpoort moeten versturen, maar dat gebeurt niet wanneer gebruikers werken met de clientversie van Mac OS X 10.4.11 of 10.5.4.

Deze misser betekent een nieuwe blamage voor Apple in deze DNS-beveiligingskwestie. De fabrikant kwam eerder negatief in het nieuws, omdat een patch drieeneenhalve week op zich liet wachten. Het gedrag van aartsrivaal Microsoft stak hierbij gunstig af. De softwaregigant kwam meteen na het bekend worden van  het lek (op 8 juli tijdens Patch Tuesday) met een update voor de Microsoft DNS-server.

Zowel de client- als de serveruitvoering van Mac OS X gebruiken BIND, de meest gebruikte open source DNS-server. Van deze software bestaat ook al bijna vier weken een gepatchte versie (9.4.2-P1), maar Apple blijkt nog niet in staat te zijn deze versie binnen alle versies van haar besturingssysteem te integreren.

Het lek dat Kaminsky ontdekte

De eerste berichten van aanvallen op DNS-servers zijn inmiddels opgedoken. Een derde van de Nederlandse DNS-servers is nog steeds niet gepatcht. Daartoe behoren ook DNS-servers van providers.

Domain Name System-servers vertalen domeinnamen naar ip-adressen. Er zijn twee soorten DNS-servers: authoritative en caching nameservers. Alleen het tweede type DNS-server (ook wel ‘resolving name servers' genoemd) is vatbaar voor de kwetsbaarheid die Kaminsky ontdekte. Caching nameservers zijn namelijk niet op de hoogte van alle domeinnamen op het hele internet, en sturen daarom vertaalverzoeken aan ‘autoritieve' DNS-servers. In zo'n vertaalverzoek vraagt een DNS-server naar het ip-adres dat hoort bij een bepaald website- of mailadres. Het huidige DNS-lek maakt het voor kwaadwillenden mogelijk zich uit te geven voor een autoritieve DNS-server. Zij kunnen daardoor de cache van DNS-servers vervuilen met verkeerde ip-adressen. Die foute adressen kunnen ervoor zorgen dat mails in verkeerde handen terecht komen en dat websitebezoekers worden omgeleid naar vervalste websites. Kwaadwillenden kunnen één website 'kapen' (van bijvoorbeeld een bank of een webmailaanbieder), maar in principe ook het hele .com-domein overnemen.
Snelle check
Wie snel wil controleren of de patch is doorgevoerd binnen zijn eigen bedrijf, kan op de website van Dan Kaminsky via één druk op de knop achterhalen of de gebruikte DNS-server kwetsbaar is of niet. Een meer gedetailleerde controle kan elders worden uitgevoerd. Als blijkt dat de DNS-server die je gebruikt kwetsbaar is, informeer dan je netwerkbeheerder. Is je provider het probleem, laat het ons dan weten.
Reacties op dit artikel
Frans Pelikaan, 04-08-2008 14:18
Een kwalijke zaak. Je ziet gewoon dat de focus van Apple duidelijk niet meer op server en software zit, maar op Itunes en Iphone.
rssMeer Security
Security Whitepapers

Tijd om de Firewall te repareren

In de laatste decenia, het toegenomen volume aan internet content, bedreigingen en applicaties op het bedrijfsnetwerk......

Security whitepapers

Computable Events - Security

event

Computable organiseert verschillende events met praktijkgerichte informatie over actuele onderwerpen in de ICT:

Webcast Security | 10-04-08
Security Producten

SonicWall komt met nieuwe security producten

19-03 10:30   SonicWall, specialist in beveiliging van netwerkinfrastrucuren, introduceert de nieuwe Firewall NSA E8500. Daarnaast komt het bedrijf met nieuwe oplossingen voor grote...

Security producten
Security Praktijk

Transparante systeemtoegang voor 17.000 UWV-medewerkers

16-07 11:15   Het moet de nachtmerrie zijn van elke informatiebeveiliger: de toegang regelen van 17.000 medewerkers tot de systemen van een organisatie waarin ruim 22 miljard euro per jaar...

Security praktijk
Security Achtergrond

Op veilige manier kunnen anywhere-ken

15-02 17:44   Steeds meer bedrijven kijken naar het nieuwe werken. De opkomst ervan wordt dan ook veel vanuit leveranciers, maar ook vanuit overheden, gestimuleerd. Termen als 'efficiënter...

Security achtergrond
Security Opinie

SaaS verhoogt noodzaak host-based intrusion protection-systeem

11-03 11:09   Network-based intrusion prevention/detection-systemen op de perimeter van het netwerk zijn inmiddels voor vele organisaties gemeengoed geworden. Maar waar blijft de acceptatie van...

Security opinie