Отправляет email-рассылки с помощью сервиса Sendsay

BugTraq: Russian Security Newsline

  Все выпуски  

BugTraq: Russian Security Newsline 03.03.2009


BugTraq.Ru


Рассылки Subscribe.Ru
BuqTraq: Обозрение
BuqTraq: Russian Security Newsline
BuqTraq: Бред сивой кобылы
BugTraq: Закон есть закон
ЕжеПравда
Новости из мира распределенных систем



Каналы для WatzNew:
Новости сайта
Russian Security Newsline

Russian Security Newsline 03.03.2009

Несколько уязвимостей во втором по популярности DNS-cервере
dl // 28.02.09 12:51
Долгое время автор второго по популярности (сразу после BIND) DNS-сервера djbnds Дэвид Бернштейн считал его столь надежным что обещал тысячу долларов каждому, нашедшему в нем уязвимость. Похоже, пришла пора исполнить обещание, поскольку на прошлой неделе была обнародована информация о сразу двух уязвимостях.

Первая из них фактически является комбинацией из трех уязвимостей, совместное использование которых дает возможность реализовать атаку класса cache poisoning: неумение блокировать одновременные одинаковые запросы, отсуствие кэширования SOA-запросов, особенности обработки очереди сообщений, в которой по умолчанию хранится до 200 запросов, причем при переполнении очереди старые запросы игнорируются. Все вместе они делают возможным применение модифицированной техники, продемонстрированной Дэном Камински, в сочетании с известной уже семь лет атакой "дней рождения" (основанной на том факте, что в группе из 23 и более человек вероятность совпадения дня рождения хотя бы у двоих из них превышает 50%, а в группе из 57 человек достигает уже 99%).

Вторая атака проявляется в достаточно редких случаях совместного использование с dsbdns вспомогательных пакетов axfrdns и tinydns и связана с так называемым сжатием имен (откидыванием части длинного имени с заменой его ссылкой на другое место пакета, где фигурирует оно же).
Источник: The Register
обсудить




Также в выпуске:
Adobe обновила Flash // 25.02.09 23:12
Свежая уязвимость в Excel уже используется для атак // 25.02.09 00:44
Успешная атака на SSL // 20.02.09 22:33
Возвращение L0phtCrack // 03.03.09 11:44

Другие обновления на сайте:

Библиотека // 28.02.09 13:08
Концептуальный подход к повышению эффективности использования вычислительных ресурсов корпоративных сетей при применении технологии виртуальных машин // П.А. Рахман
Модель задачи распределения серверных систем по компьютерам при применении технологии виртуальных машин и метод ее решения // П.А. Рахман


BugTraq - обозрение #270 // 21.02.09 02:00
- Успешная атака на SSL;
- Пара недель с уязвимым Акробатом;
- Итальянская полиция оказалась бессильной перед Skype;
- Ложный факт в Википедии подтвердил себя сам;
- SQL injection на сайте Лаборатории Касперского;



Третья пятерка из рейтинга статей:

Проверка целостности установленной linux-системы перед использованием [9.22] 21.08.03 19:47
В Финляндии с интернет-зависимостью не берут в армию [9.19] 04.08.04 03:17
Space dot com [9.16] 16.04.06 05:26
Сетевой роман [9] 07.11.06 00:12
Теория и практика аудита и восстановления паролей Windows NT/2000/XP/2003 [8.93] 26.02.03 01:49

Самые популярные темы форума за последнюю неделю:


[site updates]
Россвязьохранкультура напугала журналистов обязательной регистрацией WiFi [936]
[site updates]
ICQ: пора валить? [892]
[humor]
http://cybersecurity.ru/crypto/64772.html [560]
[dnet]
508 клиенты перемещены в released, появились 509 бета-версии [210]
[humor]
как вам моя карма? [202]

Самые обсуждаемые темы форума за последнюю неделю:


[dnet]
[OGR] Я возмущен! :)
[hardware]
Утерян CD с ПО к материнской плате: как его восстановить?
[dnet]
508 клиенты перемещены в released, появились 509 бета-версии
[humor]
как вам моя карма?
[site updates]
Концептуальный подход к повышению эффективности использования вычислительных ресурсов корпоративных сетей при применении технологии виртуальных машин



Ведущий рассылки:
Дмитрий Леонов, http://www.bugtraq.ru/


В избранное