• [^] # Re: WOW!

    Posté par . En réponse au journal Abscence de communication autour du risque potentiel de corruption de cache DNS. Évalué à 1.

    J'ai cité les media grand public pour montrer jusqu'où c'était monté mais cela va sans dire que ça a été largement commenté ailleurs également, en particulier dans le milieu de la sécurité. Il faut lire les blogs de matasano, Cédric Blancher ou Dino Dai Zovi. C'est d'ailleurs sur le blog de Matasano qu'on a eu droit à la fuite initiale sur les détails de la faille suite à une longue discussion sur la mailing-list Dailydave où Halvar Fluke avait trouvé les grandes lignes de la faille. Derrière Cédric Blancher a fait un travail assez remarquable de vérification. Et enfin, le résultat c'est que tous ces détails ont été utilisé pour créer les deux modules Metasploit qui permettent d'exploiter facilement la faille.

    Et effectivement comme ça a été dit, on a maintenant le droit à Dan Kaminsky qui s'amuse à scanner le monde entier pour vérifier si les DNS sont vulnérables (ou pour faire des jolis graphs à sa présentation Blackhat).

    Et puis entre nous vu la faille et vu la correction, il fallait vraiment 6 mois à tous les constructeurs pour préparer la sortie des patchs ? Et puis franchement, quel admin sérieux patch sans avoir les détails, ne serait-ce que pour en estimer la sévérité ou déterminer si son architecture est vraiment vulnérable ?

    Enfin bref, cet insupportable bordel aura moins servi à inciter l'ICANN à proposer DNSSEC sur les serveurs racines sous peu (ou en tous cas ça y ressemble, cf. http://www.icann.org/en/committees/security/sac030.htm ).