Az SVRD blogon megjelent egy kis összefoglaló az MS09-08, WINS, DNS, WPAD és ISATAP szolgáltatásokat javító csomagról. Csak néhány gondolat ezzel kapcsolatban:
A CVE-2009-0233 és CVE-2009-0234 kódokkal fémjelzett sebezhetőségekről az okozza a problémát, hogy
"a szerver nem gyorsítótáraz bizonyos DNS válaszokat, lehetővé téve egy támadó számára, hogy folyamatosan lekérdezzen bizonyos Resource Recordokat a szervertől. Ez megkönnyíti a támadó számára, hogy eltalálja a megfelelő tranzakciós azonosító és forrásport kombinációt, így pedig választ hamisítson".
Csak megjegyezném: valahogy nekem ez a DJBDNS probléma ugrott be.
A másik két sebezhetőség esetében arról van szó, hogy a tartományba léptetett felhasználók tetszőleges domain nevet regisztrálhatnak magukat a tartomány DNS szerverén, ha azonban valaki a WINS, WPAD vagy ISATAP neveket regisztrálja, a tartomány többi felhasználója automatikusan feltételezi, hogy az adott gép egy adott szolgáltatáshoz tartozó, megbízható szerver. Érdemes belegondolni egy pillanatra az emögött álló naivitásba!
A javítással a DNS szerveren az érzékeny nevek egy feketelista segítségével szűrésre kerülnek, de a visszafele kompatibilitás érdekében a már bejegyzett nevek megmaradnak.
Az érintett rendszergizdáknak ajánlom a teljess poszt áttanulmányozását!