Na, erről beszéltem:
Nicolás Economou, a Core Security munkatársa az MS10-024-es jelű Microsoft javítócsomagot elemezve két csendben javított problémába botlott az Exchange és az SMTP szolgáltatás DNS protokoll-megvalósításában. Egészen konkrétan a két szoftver inkrementális számozást alkalmazott a DNS lekérdezéseiben, valamint ezek az implementációk nem ellenőrizték a visszakapott DNS válaszok azonosítóit sem, pofonegyszerűvé téve ezáltal a gyorsítótár-mérgezést.
Ezeket a hibákat a Microsoft nem publikálta a vonatkozó tanácslatban - melyben egy egyszerű DoS sebezhetőségről beszélnek -, valamint CVE azonosító sem született az ügyben. Az érintett rendszergazdák így nem lehettek képesek felmérni a javítás fontosságát, és adott esetben elhanyagolhatták a frissítést.
Aki az érintett szolgáltatásokat üzemelteti, jó lesz ha újra ellenőrzi a patch szinteket.
synapse · http://www.synsecblog.com 2010.05.06. 19:43:12
buherator · http://buhera.blog.hu 2010.05.06. 23:27:27
Amit mondasz, az egy csomó sebezhetőségre/hibára általában igaz, de ebben a konrét esetben az "exploit" gyakorlatilag több mint 15 éve rendelkezésre áll. Ilyen esetben nem nehéz a kategorizálás szerintem.
synapse · http://www.synsecblog.com 2010.05.09. 15:22:34