关于DNS系统面临严重安全漏洞风险紧急公告

国家计算机网络应急技术处理协调中心关于DNS系统面临严重安全漏洞风险紧急公告:

  安全公告:CN-VA08-05

  发布日期:2008年7月24日

  漏洞类型:欺骗

  漏洞评估:重要

  安全等级:三级

  公开程度:公共

  漏洞描述:

  2008年7月9日以来,思科、微软、ISC等互联网域名解析服务软件厂商纷纷发布了安全公告,称其DNS软件存在高危漏洞,攻击者可以通过猜测DNS解析过程中的报文序列号来伪造DNS权威服务器的应答,从而达到“污染”高速缓存(Cache)中的记录的目的,即将错误的域名指向信息注入DNS服务器,最终导致受到污染的DNS服务器将对外提供错误的解析结果。该种攻击方式可造成域名劫持攻击,使得公众在不知情的情况下通过域名访问到黑客指定的网站,面临网络钓鱼和网页木马等一系列严重的安全威胁。

  7月22日,针对该漏洞的探测程序被发布,7月23日,针对该漏洞的完整攻击程序被发布,并随后广泛流传。我中心经过初步测试后发现,在带宽良好情况下,该攻击程序对存在漏洞的DNS服务器只需数分钟就可完成攻击,受攻击目标会瞬时接到大量攻击报文,容易被误判为“query flood”方式的拒绝服务攻击。

  鉴于该安全事件形势严峻且发展迅速,为确保我国互联网的运行安全,请各相关单位迅速采取适当措施,对所运行的DNS服务器进行必要的安全加固,并加强异常监测和处置。

  建议措施:

  1、根据相应厂商提供的补丁升级DNS服务器系统;

  2、因在攻击过程中会短时出现大量伪造的域名解析响应数据包,呈现拒绝服务攻击特点,这些数据包的源IP、目的IP、解析的IP地址相同,但序列号不同,可据此在有条件的防护设备(如智能防火墙、流量清洗设备等)上配置相应的规则加以屏蔽或过滤;

  3、定期清理DNS缓存或在发现异常访问后清理缓存。

  参考信息:

  http://www.cert.org.cn/servlet/S ... =bulletin&sub=1

  http://www.kb.cert.org/vuls/id/800113

  http://www.isc.org/sw/bind/bind-security.php

  http://www.cisco.com/warp/public/707/cisco-sa-20080708-dns.shtml

  http://www.microsoft.com/technet/security/bulletin/ms08-037.mspx

  其他信息:

  CVE编号:

  首次发布日期:2008-7-24

  修订次数:0

  安全公告文档编写:

  CNCERT/CC

  CNCERT/CC在发布安全公告信息之前,都力争保证每条公告的准确性和可靠性。然而,采纳和实施公告中的建议则完全由用户自己决定,其可能引起的问题和结果也完全由用户承担。是否采纳我们的建议取决于您个人或您企业的决策,您应考虑其内容是否符合您个人或您企业的安全策略和流程。

  在任何情况下,如果您确信您的计算机系统受到危害或是攻击,我们鼓励您及时告知国家计算机网络应急技术处理协调中心:http://www.cert.org.cn/servlet/Incident

  同时,我们也鼓励所有计算机与网络安全研究机构,包括厂商和科研院所,向我们报告贵单位所发现的漏洞信息。我们将对所有漏洞信息进行验证并在CNCERT/CC网站公布漏洞信息及指导受影响用户采取措施以避免损失。

  如果您发现本公告存在任何问题,请与CNCERT/CC 联系:cncert@cert.org.cn

时间: 2024-09-20 10:30:22

关于DNS系统面临严重安全漏洞风险紧急公告的相关文章

【阿里聚安全技术公开课】移动APP漏洞风险与解决方案

关于移动APP安全 移动App是大家使用手机每天接触最多的东西,然而在移动APP开发中,由于一些开发工程师对安全的不重视,导致APP中出现漏洞风险,比如App被逆向.重打包,数据在存储或传输过程中泄露,系统漏洞被利用,逻辑漏洞被绕过等等,本课程,阿里安全专家阿刻为你解读移动App安全那些事. 讲师:阿刻 阿里聚安全无线技术专家 课程简介 本课程主要介绍移动APP漏洞风险的现状,比如APP破解.盗版.重打包,一些APP安全事件.移动端的安全环境,以及风险的分类等. 第1讲:移动APP风险现状 点击

海盗湾创始人提议建立P2P DNS系统

让正版产业深恶痛绝的海盗湾创始人http://www.aliyun.com/zixun/aggregation/29867.html">Peter Sunde近日又提出了一个大胆的设想:将BitTorrent P2P点对点技术引入到互联网DNS系统中,摆脱对ICANN中央式根服务器的的依赖.Sunde在一篇简短的博文中称:"让'中央集权'系统控制我们的信息流是无法接受的.使用现有的'地方分权'技术,再加上一群顶级的程序员.通信员.网络专家,一套替代系统是完全可行的.我们不会重复劳

零日漏洞风险的现状与趋势

零日漏洞一直让安全从业者头疼.阴魂不散的零日问题的根源之一,是开源代码的不断扩散.这也是很多人想要知道零日漏洞当前趋势,以及缓解开源代码风险最佳实践的原因所在. 网络安全风投公司最近发布了一份新的<零日漏洞报告>,为CISO和IT安全团队提供零日漏洞趋势.统计数据.最佳实践和资源. 该报告凸显了一些预警性统计数据,包括: 应用攻击界面每年增加1110亿行软件代码 任务关键App中的开源代码将占99% 麦克·卡顿,Digital Defense 研发副总裁,称:"从安全角度看,开源代码

苹果系统被曝安全漏洞 用户升级至最新系统或可避免

据外媒报道,在此前的 iOS.OS X.tvOS 和 watchOS 中包含着漏洞,该漏洞可以让黑客远程窃取保存在苹果设备上的密码.据悉,目前除了升级设备到最新的系统外,没有其它办法来避免这一漏洞的攻击. 据了解,此次苹果系统面临的漏洞与一年前在安卓平台上出现的 Stagefright 相似,黑客可以利用漏洞创建一个小型程序,然后再通过标记图像文件格式(TIFF)的信息进行发送,用户不会察觉到任何的异常,然后漏洞就会从 iPhone 的文本工具中开始编写代码. Cisco Talos的安全研究员

如何维护DNS系统

在设置使用Windows 2000 Server服务的时候,维护工作是非常重要的.下面就和大家交流一下维护和排除DNS故障的方法. 一.使用Dnscmd方便维护DNS系统 与UNIX或脚本命令类似,Windows 2000的资源工具包提供了一个叫做Dnscmd的命令行程序,它用来管理DNS服务器. 该工具可用于不同任务: 1.创建脚本或批处理文件,使DNS中每日的管理进程自动化.它特别适合设置使用文本文件的标准DNS主要区域的情况. 2.更新资源记录. 3. 建立并配置新的DNS服务器. Dns

事件还原 | 苹果iOS 10系统“激活锁”绕过漏洞,丢失保护功能形同虚设?

   想必读者们已经在雷锋网(公众号:雷锋网)(公众号:雷锋网)看到了关于iOS 10.1.1 系统"激活锁"被绕过漏洞的报道(见于雷锋网昨日报道:<iOS 10.1发现新漏洞:可绕过"激活锁"强行进入主屏>) 本着求真和好奇的心态,此次宅客频道将带领读者们讲述此次事件的来龙去脉.破解流程以及相关细节,试图将完整的故事呈现给读者们,让读者了解到: 漏洞是什么,可导致何种后果? 这个漏洞最早是如何被发现的? 复现漏洞的具体步骤是怎样的? 我们是否会受影响,

P2P系统频现安全漏洞 技术短板将致行业洗牌

中介交易 SEO诊断 淘宝客 云主机 技术大厅 每经记者 杨珏轩 发自广州 近日,国内互联网安全问题反馈平台乌云曝出某P2P平台系统存在严重安全漏洞.在漏洞说明中,乌云称"某P2P网贷系统任意上传漏洞,涉及金钱交易数千万".根据乌云提供的信息,该漏洞属高危害级别,目前"已交由第三方厂商 (CNCERT国家互联网应急中心)处理",此外还有7家P2P平台使用同一系统. 事实上,IT技术一直是P2P行业的短板,今年年初爆发的黑客连续攻击事件也引起业界的注意,但对承载着与银

iOS 7系统再现密码安全漏洞 Siri可绕过锁屏

&http://www.aliyun.com/zixun/aggregation/37954.html">nbsp; 据国外媒体报道,苹果最新移动系统iOS 7中存在着一个巨大的密码安全漏洞,陌生人可以通过Siri绕过锁屏密码看到iPhone中的内容.据悉,不管是iPhone 5预装的iOS 7系统还是从旧版iPhone升级后来的iOS 7系统都存在这个漏洞. 据称,陌生人可以利用Siri语音功能绕过锁屏密码看到手机中的内容.具体的做法很简单,只要长按Home键,启动手机的Siri

苹果iOS 10系统“激活锁”绕过漏洞,丢失保护功能形同虚设?

本着求真和好奇的心态,此次宅客频道将带领读者们讲述此次事件的来龙去脉.破解流程以及相关细节,试图将完整的故事呈现给读者们,让读者了解到: 漏洞是什么,可导致何种后果? 这个漏洞最早是如何被发现的? 复现漏洞的具体步骤是怎样的? 我们是否会受影响,该怎么做? 该漏洞有何后果? 从iOS 7开始,苹果设备就具有一项"激活锁"功能, 当用户的设备不慎被偷,只要激活"丢失模式"(Lost mode),盗窃者在没有得到合法机主许可就无法激活设备到正常工作状态,这使得丢失的苹果