A A A

Błędne konfiguracje to zagrożenie bezpieczeństwa

11 kwietnia 2016, 07:20
Aby nielegalnie infiltrować systemy komputerowe i zdalne sieci, agresorzy wykorzystują często podatności oprogramowania. Jednakże, bardziej niebezpiecznymi zagrożeniami mogą stać się nieprawidłowe konfiguracje serwerów aplikacji i innych programów.
Błędne konfiguracje to zagrożenie bezpieczeństwa

Specjaliści Doctor Web wykryli kilka błędów w konfiguracji sprzętu należącego do dużej firmy oferującej usługi DNS i hostingu www.

Jak wiadomo, serwery DNS (Domain Name System) są odpowiedzialne za adresowanie stron www, zapewniając klientom informacje o domenach. Mogą być administrowane przez właścicieli domeny lub przez firmę, do której należy strona www, używająca danej domeny. Istnieją także firmy IT, które w sposób komercyjny przejmują odpowiedzialność za administrowanie serwerami DNS. Jedną z nich jest easyDNS Technologies, Inc. Wśród jej klientów znajduje się wiele często odwiedzanych stron www, , które zajmują szczyty rankingów "odwiedzalności". Poza tym firma wynajmuje „na zewnątrz" serwery DNS swoim klientom. Ta usługa jest popularna wśród użytkowników, którzy nie chcą samodzielnie utrzymywać i obsługiwać swoich serwerów w ujęciu sprzętowym.

Analitycy bezpieczeństwa Doctor Web zarejestrowali, że jeden z serwerów DNS należących do easyDNS Technologies, Inc. jest nieprawidłowo skonfigurowany. W rezultacie przetwarza on żądania AXFR, dotyczące transferu zony DNS, przychodzące z dowolnego źródła zewnętrznego. AXFR jest rodzajem transakcji używanej do replikacji baz danych DNS. Przez ten błąd, nieświadomi klienci easyDNS Technologies, Inc., ujawniają listę swoich zarejestrowanych poddomen w publicznym Internecie, zwłaszcza tych przeznaczonych do użytku wewnętrznego. Te domeny mogą być użyte (i są używane) do zorganizowania niepublicznych serwerów, systemów kontroli wersji (version control systems - VCS), systemów śledzenia błędów (bug trackers), różnych usług monitorujących, zasobów wiki, itd. Posiadając taką listę domen, agresorzy mogą z łatwością przebadać sieć potencjalnej ofiary w celu znalezienia podatności.

Transfer zony DNS nie stanowi zagrożenia finansowego dla firmy, do której należy taki podatny serwer, jednakże z powodzeniem przeprowadzone żądanie AXFR, zapewnia bardzo szczegółowe informacje o wdrożonym oprogramowaniu i użytych narzędziach deweloperskich. Przykładowo, cyberprzestępcy mogą uzyskać dostęp do wersji beta oficjalnej strony www przedsiębiorstwa, dowiedzieć się ile adresów IP jest używanych przez firmę i spróbować złamać poświadczenia logowania do VCS i innych wewnętrznych zasobów sieci. Administratorzy systemów zwracają przede wszystkim uwagę na główną stronę www przedsiębiorstwa, często kosztem zasobów niepublicznych, do których użytkownicy z Internetu nie posiadają dostępu. Jednakże, jeśli te wewnętrzne zasoby znajdują się w zaufanej zonie IP, używają przestarzałego oprogramowania o znanych podatnościach i pozwalają użytkownikom na otwartą autoryzację, to agresorzy mogą z tego skorzystać i uzyskać nieautoryzowany dostęp do poufnych danych.

Takie przypadki błędnej konfiguracji w zakresie bezpieczeństwa nie są nowością. Co więcej, techniki wyszukiwania podatności serwerów DNS i wyszukiwania poddomen, dotyczące zasobów używanych przez wyszukiwarki, dawno już zostały zautomatyzowane. W szczególności wszystkie te funkcje zostały zaimplementowane w narzędziu dnsenum, dostępnym w ramach dystrybucji Linuxa o nazwie Kali Linux, będącej platformą do testów penetracyjnych, co dowodzi, że ten kierunek ataków jest dobrze znany i dość popularny pośród cyberprzestępców. Tak więc, pomimo faktu, że przesunięcie odpowiedzialności za administrację serwerem DNS na firmę trzecią jest czymś wygodnym, posiadacze stron www powinni zwracać większą uwagę na bezpieczeństwo swoich informacji - stare hasło „ufaj, ale kontroluj" pozostaje tu jak najbardziej aktualne.

Analitycy bezpieczeństwa Doctor Web poinformowali już easyDNS Technologies, Inc. o wykrytej podatności. Na chwilę obecną specjaliści z tej firmy przeprowadzają niezbędne działania w celu rozwiązania problemu.

Zdjęcie główne pochodzi ze źródła: ©123RF/PICSEL


Krzysztof Mocek / Informacja prasowa
krzysztof.mocek@firma.interia.pl
Tagi:
Ocena:
Oceń:
Komentarze (0)

Redakcja nie ponosi odpowiedzialności za treść komentarzy. Komentarze wyświetlane są od najnowszych.
Najnowsze aktualności


Nie zapomnij o haśle!
21 czerwca 2022
Choć mogą się wydawać mało nowoczesne, hasła to nadal nie tylko jeden z najpopularniejszych sposobów zabezpieczania swoich kont, ale także...


Załóż konto
Co daje konto w serwisie pcformat.pl?

Po założeniu konta otrzymujesz możliwość oceniania materiałów, uczestnictwa w życiu forum oraz komentowania artykułów i aktualności przy użyciu indywidualnego identyfikatora.

Załóż konto