Python Web Apps with Flask by Ezra Zigmond
Το ελάττωμα ανακαλύφθηκε πριν από αρκετούς μήνες από τον ερευνητή του IOActive Dan Kaminsky, ο οποίος εργάστηκε μέσα από τις πρώτες ένα μέρος αυτού του έτους με προμηθευτές λογισμικού του Διαδικτύου όπως η Microsoft, η Cisco και η Consortium Systems Internet για να διορθώσουν το πρόβλημα.
Οι εταιρείες δημοσίευσαν μια λύση για το σφάλμα πριν από δύο εβδομάδες και ενθάρρυναν τους εταιρικούς χρήστες και τους παρόχους υπηρεσιών Διαδικτύου να επιδιορθώσουν τα συστήματά τους DNS όσο το δυνατόν συντομότερα. Παρόλο που το πρόβλημα μπορεί να επηρεάσει ορισμένους οικιακούς χρήστες, δεν θεωρείται σημαντικό ζήτημα για τους καταναλωτές, σύμφωνα με τον Kaminsky.
Μερικοί ερευνητές απάντησαν στο αίτημα ως προσωπική πρόκληση για να βρουν το ελάττωμα πριν την ομιλία του Kaminsky. Άλλοι διαμαρτυρήθηκαν για το γεγονός ότι κρατήθηκαν στο σκοτάδι για τις τεχνικές λεπτομέρειες της διαπίστωσής του.
Τη Δευτέρα, ο Διευθύνων Σύμβουλος της Zynamics.com Thomas Dullien (ο οποίος χρησιμοποιεί το όνομα χάκερ Halvar Flake) [cq] πήρε μια εικασία για το σφάλμα, παραδεχόμενο ότι γνωρίζει πολύ λίγα για το DNS
Τα ευρήματά του επιβεβαιώθηκαν γρήγορα από την Matasano Security, έναν πωλητή που είχε ενημερωθεί για το θέμα
«Η γάτα είναι έξω από την τσάντα Ναι, ο Halvar Flake βρήκε το ελάττωμα Dan Kaminsky θα ανακοινώσει στο Black Hat ", δήλωσε ο Matasano σε ένα blog posting που αφαιρέθηκε μέσα σε πέντε λεπτά από τις 1:30 μ.μ. Ανατολική δημοσίευση. Αντίγραφα της θέσης κυκλοφόρησαν σύντομα στο διαδίκτυο, ένα από τα οποία προβλήθηκε από την υπηρεσία ειδήσεων IDG.
Η θέση του Matasano συζητά τις τεχνικές λεπτομέρειες του σφάλματος, λέγοντας ότι, χρησιμοποιώντας μια γρήγορη σύνδεση στο Διαδίκτυο, ένας εισβολέας θα μπορούσε να ξεκινήσει αυτό που είναι γνωστό μια επίθεση δηλητηρίασης DNS cache σε έναν διακομιστή ονομάτων τομέα και επιτύχει, για παράδειγμα, στην ανακατεύθυνση της επισκεψιμότητας σε κακόβουλες τοποθεσίες Web μέσα σε περίπου 10 δευτερόλεπτα.
Ο ερευνητής του Matasano Thomas Ptacek αρνήθηκε να σχολιάσει εάν η Flake είχε πράγματι καταλάβει το ελάττωμα, αλλά σε τηλεφωνική συνέντευξη είπε ότι το στοιχείο έχει "αναρτηθεί κατά λάθος πολύ σύντομα". Ο Ptacek ήταν ένας από τους λίγους ερευνητές της ασφάλειας που είχαν ενημερωθεί λεπτομερώς για το σφάλμα και είχαν συμφωνήσει να μην το σχολιάσουν πριν δημοσιευθούν οι λεπτομέρειες.
Η θέση του Matasano επιβεβαίωσε ακούσια ότι η Flake είχε περιγράψει σωστά το λάθος, παραδέχτηκε ο Ptacek.
Στα τέλη της Δευτέρας, ο Ptacek ζήτησε συγγνώμη από τον Kaminsky στο blog της εταιρείας του. "Λυπούμαστε που έτρεξε", έγραψε. "Αφαιρέσαμε το από το blog αμέσως μόλις το είδαμε. Δυστυχώς, χρειάζονται μόνο δευτερόλεπτα για να εξαπλωθούν οι δημοσιεύσεις του Διαδικτύου."
Η επίθεση του Kaminsky εκμεταλλεύεται πολλά γνωστά σφάλματα DNS, συνδυάζοντάς τα με έναν καινοτόμο τρόπο, δήλωσε ο Cricket Liu αντιπρόεδρος αρχιτεκτονικής με τον πωλητή συσκευών DNS Infoblox, μετά την προβολή του post Matasano
Το σφάλμα σχετίζεται με τον τρόπο με τον οποίο οι πελάτες DNS και οι διακομιστές λαμβάνουν πληροφορίες από άλλους διακομιστές DNS στο Internet. Όταν το λογισμικό DNS δεν γνωρίζει την αριθμητική διεύθυνση IP (Internet Protocol) ενός υπολογιστή, ζητά από έναν άλλο διακομιστή DNS για αυτές τις πληροφορίες. Με την δηλητηρίαση της κρυφής μνήμης, ο εισβολέας κόβει το λογισμικό DNS να πιστέψει ότι οι νόμιμοι τομείς, όπως το idg.com, αντιστοιχούν σε κακόβουλες διευθύνσεις IP.
Στην επίθεση του Kaminsky, μια απόπειρα δηλητηρίασης από τη μνήμη cache περιλαμβάνει επίσης τα στοιχεία που ονομάζονται "Additional Resource Record". Με την προσθήκη αυτών των δεδομένων, η επίθεση γίνεται πολύ πιο ισχυρή, λένε οι ειδικοί της ασφάλειας. "Ο συνδυασμός τους είναι πολύ κακός", δήλωσε ο Liu.
Ένας επιτιθέμενος θα μπορούσε να ξεκινήσει μια τέτοια επίθεση εναντίον των διακομιστών ονομάτων τομέα παρόχων υπηρεσιών Διαδικτύου και στη συνέχεια να τους ανακατευθύνει σε κακόβουλους διακομιστές. Με την δηλητηρίαση του αρχείου ονόματος τομέα για το www.citibank.com, για παράδειγμα, οι επιτιθέμενοι θα μπορούσαν να επαναπροσανατολίσουν τους χρήστες του ISP σε έναν κακόβουλο εξυπηρετητή phishing κάθε φορά που προσπάθησαν να επισκεφτούν τον τραπεζικό ιστότοπο με το πρόγραμμα περιήγησης στο Web. Ο Flake είχε ανακαλύψει το θέμα του, αλλά σε μια απόσπαση στην ιστοσελίδα του τη Δευτέρα έγραψε "13> 0", προφανώς ένα σχόλιο που οι διαχειριστές των 13 ημερών έπρεπε να καλύψουν το ελάττωμά του προτού η δημοσιοποίησή του είναι καλύτερη από τίποτα. "Έχει δημοσιεύσει μια δοκιμή στον ιστότοπό του, ώστε ο καθένας να μπορεί να τρέξει για να βρει εάν το λογισμικό DNS του δικτύου του είναι επιδιορθωμένο
Οι προγραμματιστές θα λάβουν το 70% των εσόδων από κάθε λήψη, με τα άλλα μεγάλα καταστήματα κινητής τηλεφωνίας. Ο στόχος του μεταφορέα είναι να μπορούν οι καταναλωτές να αγοράζουν εφαρμογές στα τηλέφωνά τους με ένα κλικ και οι κινητές εφαρμογές θα πωλούνται επίσης στον ιστότοπό του. Τα στελέχη της Verizon έδωσαν λεπτομέρειες σχετικά με την πλατφόρμα την Τρίτη στο συνέδριο της Verizon Community Developer στο Σαν Χοσέ της Καλιφόρνιας.

Η Verizon θα εισέλθει σε μια συνωστισμένη αγορά. Το iPhone App Store της Apple έθεσε τον κινητό κόσμο να καεί όταν ξεκίνησε με μεγάλη επιτυχία πέρυσι. Ακολούθησε η κινητή πλατφόρμα ανοιχτού κώδικα του Android Market για την Google, καθώς και καταστήματα από την Research In Motion, τη Microsoft και άλλα. Τα ηλεκτρονικά καταστήματα δίνουν στους προγραμματιστές έναν καλύτερο τρόπο προσέγγισης των χρηστών απευθείας, σε αγορές που είναι σχετικά ανοιχτές και πιο εύκολη για τους καταναλωτές να πλοηγηθο
(9)> Αναφορές ενός μεγάλου σφάλματος στο Snow Leopard, η πιο πρόσφατη έκδοση του Mac OS X που έκανε το ντεμπούτο του τον Αύγουστο, προκαλούν απογοήτευση μεταξύ των χρηστών Mac στα φόρουμ υποστήριξης της Apple, στο Twitter και σε άλλα μέρη του Διαδικτύου

Σύμφωνα με μια ιστορία του Computerworld από τον Greg Keizer, μερικοί χρήστες Snow Leopard αναφέρουν ότι έχουν χάσει όλα τα προσωπικά τους δεδομένα μετά την αναβάθμιση από το Leopard (Mac OS X 10.5) σε λογαριασμό "Guest". Οι εκθέσεις δεν είναι νέες. Η στήλη MacFixIt της CNET έγραψε για πρώτη φορά σχετικά με το πρόβλημα (και μια πιθανή λύση) πριν από ένα μήνα.
Ένας υπολογιστής σκουλήκι που η Κίνα προειδοποίησε τους χρήστες του Διαδικτύου είναι μια ενημερωμένη έκδοση του ιού Panda Burning Incense, ο οποίος μολύνει εκατομμύρια υπολογιστές στη χώρα πριν από τρία χρόνια, σύμφωνα με την McAfee. Ο σκώληκας Panda, επίσης γνωστός ως Fujacks, προκάλεσε εκτεταμένες ζημιές σε μια εποχή που η γνώση του κοινού σχετικά με την ασφάλεια στο διαδίκτυο ήταν χαμηλή και οδήγησε στις πρώτες συλλήψεις της χώρας για τη δημιουργία ιών το 2007. Η νέα παραλλαγή σκουλήκι, μία α

«Έχει γίνει πιο περίπλοκο με την προσθήκη ενός Rootkit», δήλωσε ο Nguyen. "Είναι σίγουρα πιο δύσκολο για τους χρήστες να καθαρίσουν και ακόμη και να ξέρουν ότι τα συστήματά τους έχουν παραβιαστεί."