RSS订阅
RSS订阅TT安全

DNS服务器安全问题令人担忧

2008-11-17  选择字号:  | |
打印本文章

导读:全球对外开放的DNS服务器中有将近25%疏于安装修补程序,即近130万台DNS服务器趋近于“裸露”状态,可能让攻击者随时“予取予求”,随之而来的安全疑虑,着实令人担忧。

关键词:DNS服务器 服务器 修补程序 攻击 安全

正在加载数据...

  由Infoblox、The Measurement Factory共同针对公众网络域名系统(Domain Name System;DNS)所进行之调查显示,全球所有对外开放的DNS服务器当中,竟有将近25%比例疏于安装修补程序,换言之,为数近130万台DNS服务器趋近于“裸露”状态,可能让攻击者随时“予取予求”,随之而来的安全疑虑,着实令人担忧。

  来自Infoblox的DNS专家Cricket Liu指出,根据统计,全球DNS服务器总数约达1,190万台,其中有超过4成比例,皆允许任一用户随意造访,令人忧心的是,这些对外开的DNS服务器当中,竟有多达4分之1比例、总数约为130万台的系统,竟然连安装修补程序等必要防护动作,都疏于执行,此一现象所衍生而出的安全隐忧,其实非常之大,随时都可能遭受有心人士的荼毒。

  Liu认为,在此之前的数个月以来,其实已有不少DNS弱点获得修正及补强,但尽管如此,就现况而论,多数DNS服务器的管理者仍然漠视这些修补程序,显见全球DNS系统的安全防护能力,依然处于相对脆弱的状态。

  事实上,早在Infoblox发布这份报告之前,在2008年7月间,来自IOAcitve1位名为Dan Kaminsky的安全研究员便已透露,DNS系统潜藏1个十分严重的漏洞,可能让有心人士有机可乘,据此发动所谓的快取污染(Cache Poisoning)攻击,牵连的层面甚广,随后相关产品供应商也罕见地展开携手合作,藉由大规模同步更新之举措,以期防堵此一安全威胁之坐大。

  对照如今Infoblox报告,显示全球仍有为数不少的DNS服务器,都犹未安装此一更新程序,也就是说,这个严重等级甚高的漏洞,仍未获得有效的补强,如此一来,此后若听闻某些系统“网络服务停摆”、“使用者误入伪造网站”等资安事件,也就不足为奇了。

原文出处:http://www.cnbeta.com/articles/69834.htm
来源:cnBate    
有报道称,微软Windows媒体播放器存在一个安全漏洞,能够让攻击者远程执行代码。微软本周一在该公司安全漏洞研究与防御的博客中称,这些报道是虚假的。
安全公司Bit9列举了12个包含漏洞最多的主流应用软件。该排行榜按照漏洞的总数量进行排行,包括Mozilla Firefox,Apple的iTunes,QuickTime,Safari浏览器等……
问:我们已知的管理DNS的最佳做法,有哪些是可以信任的呢?更具体地说,在普通的企业风险排行中,DNS安全应该处于什么位置?
随着市场对PC 安全解决方案需求的增长,恶意软件数量的急剧上升,微软计划提供全新的客户安全服务,致力于核心的反恶意软件保护……
调查显示,全球所有对外开放的DNS服务器当中,竟有将近25%比例疏于安装修补程序,换言之,为数近130万台DNS服务器趋近于“裸露”状态,可能让攻击者随时“予取予求……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。
Joel Dubin
问:访问控制机制和身份管理技术有什么区别? 答:访问控制是身份管理的一个子类,身份管理涵盖了很多功能……