Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Microsoft, Tehlikeli DNSSEC Sıfır Gün Kusuru Konusunda Oyuna Geç Kaldı
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Microsoft, Tehlikeli DNSSEC Sıfır Gün Kusuru Konusunda Oyuna Geç Kaldı

GenelSiber Güvenlik

Microsoft, Tehlikeli DNSSEC Sıfır Gün Kusuru Konusunda Oyuna Geç Kaldı

teknomers
Son güncelleme: 16 Haziran 2024 20:47
teknomers
Paylaş
Paylaş


Contents
  • DNSSEC Kaynak Tükenme Kusurları
  • Microsoft’un Yalnız Sıfır Gün Dünyası
  • Sektörler Arası İşbirliği

Microsoft’un bu hafta Salı Yaması’nda bir düzeltme eki yayınladığı kusurların en tehlikelisi, Şubat ayında Etki Alanı Adı Sistemi Güvenlik Uzantıları (DNSSEC) protokolünde kamuya açıklanan hizmet reddi (DoS) güvenlik açığıdır.

Olarak tanımlanan güvenlik açığı CVE-2023-50868 Next Secure Hash 3 ( Next Secure Hash 3) adı verilen üçüncü taraf bir DNSSEC mekanizmasında mevcutturNSEC3) var olmayan bir etki alanının gerçekten var olmadığını kanıtlamak ve böylece imzalı DNS bölgelerinin kötü amaçlı olarak kataloglanmasına karşı koruma sağlamak için. Güvenlik açığı, saldırganlara, DNS çözümleyicisinin yanıt vermeye çalışırken bilgi işlem kaynaklarını tüketmesine neden olacak DNS paketleri oluşturmanın bir yolunu sunuyor.

Unbound, BIND, dnsmasq, PowerDNS, çeşitli Linux dağıtımları ve Microsoft’tan çok önce yama yayınlayan diğerleri dahil olmak üzere birçok farklı satıcıyı ve projeyi etkiliyor. Önerilerin bir listesi burada bulunabilir.

DNSSEC Kaynak Tükenme Kusurları

CVE-2023-50868 aslında Alman Ulusal Uygulamalı Siber Güvenlik Araştırma Merkezi ATHENE’den araştırmacıların geçen yıl sektör paydaşlarını sessizce bilgilendirdiği iki ciddi DNSSEC kusurundan biridir.

Diğeri ise CVE-2023-50387veya “KeyTrap”, araştırmacıların, saldırganların İnternetin büyük bir bölümünü çökertmek hiç azalmadan kalsaydı. Cloud Range teknolojiden sorumlu başkan yardımcısı Tom Marsland, KeyTrap’i bu kadar tehlikeli kılan şeyin, saldırganlara savunmasız bir DNS Sunucusunun işlem kapasitesini tüketmek için tek bir paket kullanma yolu sunması ve onu esasen çevrimdışı hale getirmesi olduğunu söylüyor. “Bunu, sunucuları CPU’larına aşırı yük getiren ekstra hesaplamalar yapmaları için kandırarak yapıyor.” Tüm DNS sunucularının yaklaşık %31’inin saldırıya karşı savunmasız olduğunu tahmin ediyor.

CVE-2023-50868, saldırganlara DNS çözümleyicinin CPU döngülerini tüketme ve yanıt vermemesine neden olma yolu sağlaması açısından benzerdir.

Fortra Güvenlik Ar-Ge Direktör Yardımcısı Tyler Reguly, CVE-2023-50868 gibi protokol düzeyindeki kusurlarla ilgili en büyük sorunlardan birinin, saldırganlara sunucuyu bağlama ve sunucuyu yavaşlatma veya yanıt vermeyi tamamen durdurma yolu vermeleri olduğunu söylüyor .

“Hizmet reddi, DNS sunucusunun yanıt verme hızını yavaşlattığında, bir saldırganın DNS önbellek zehirlenmesi gerçekleştirmesi gereken süre büyük ölçüde artar” diyor. “Bu kusurun ilginç yanı, var olmayan alanlar için DNS önbellek zehirlenmesini zorlaştırmak üzere tasarlanan teknolojinin, önbellek zehirlenmesini saldırganlar için daha kolay hale getirmesidir.”

Microsoft’un Yalnız Sıfır Gün Dünyası

Birkaç büyük DNS çözümleme hizmeti sağlayıcısı, tehdide yönelik azaltıcı önlemler geliştirdikten sonra Şubat ayında her iki DNSSEC kusurunun ayrıntılarını koordineli bir açıklamayla kamuya açıkladı. Microsoft da bir yama yayınladı O zamanlar KeyTrap için çalışıyordu ancak CVE-2023-50868 için bir düzeltme duyurmak için bu haftaya kadar bekledi; bu da hatayı en azından Microsoft açısından sıfır gün tehdidi haline getiriyor.

Reguly, aslında Microsoft’un bu hedefe ulaşmasının bu kadar uzun sürmesinin biraz şaşırtıcı olduğunu belirtiyor. Bunun bir nedeninin, çoğu kuruluşun harici DNS için diğer hizmetlere güvenmesi olabileceğinden şüpheleniyor ve Microsoft, Microsoft’un DNS çözümleme hizmetleriyle ilişkili riskin o kadar da önemli olmadığını düşünüyor.

“Geçmişte, protokol kusurlarının da işin içine karıştığı durumlarda satıcıların önemli ürünler üzerinde birlikte çalıştıklarını gördük ve satıcı topluluğunun bir araya gelip bu sorunları büyük bir sızıntı olmadan çözmek için bu kadar iyi çalışabilmesi beni her zaman etkiliyor. ” diyor Düzenli olarak. “Microsoft’un bu CVE’ye neden karar vermediğini bilmiyorum, ancak bu düzeltmeyi yayınlamalarının diğer satıcılardan neden bu kadar uzun sürdüğünü açıklamalarını görmek isterim.”

Menlo Security’nin baş güvenlik mimarı Lionel Litty, bir başka sorunun da, iki DNSSEC kaynak tüketme kusuru gibi algoritmik karmaşık güvenlik açığının düzeltilmesinin zor olabileceğini söylüyor.

Litty, “Bu tür bir sorunu düzeltmek, algoritmaların nasıl uygulandığını yeniden düşünmeyi ve spesifikasyona ne zaman uyulmayacağına karar vermeyi gerektirebilir çünkü bunu yapmak, mantıksız miktarda hesaplama gerektirecektir” diyor. “Ayrıca, hiçbir istemcinin diğerlerinin isteklerine zamanında yanıt vermesini engelleyememesi için, isteklerin sunucu tarafından nasıl önceliklendirileceğine ilişkin daha temel yeniden tasarımlara da yol açabilir.” Bu açıdan bakıldığında, bu sorunun çözülmesinin bazı satıcıların daha fazla zaman alması şaşırtıcı değil, diyor.

Sektörler Arası İşbirliği

CVE-2023-50868 ve CVE-2023-50387, son yıllarda protokol düzeyinde veya temel İnternet teknolojilerinde mevcut oldukları için sektör çapında bir müdahaleyi zorlayan çeşitli hatalar arasında yer alıyor. Sözde Heartbleed güvenlik açığı 2014’ten itibaren OpenSSL protokolünde en dikkate değer olanlardan biri olmaya devam ediyor. Ama başkaları da vardı.

Nispeten yeni örnekler arasında Bluetooth protokolündeki bir örnek yer almaktadır (CVE-2023-45866), UPnP Tak ve Çalıştır protokolünde bir diğeri olarak adlandırılan ÇağrıYabancı ve GTP protokolünde mobil ağları tehdit eden bir güvenlik açığı.

Sectigo’nun kıdemli başkan yardımcısı Jason Soroko, satıcılar arası bu tür sorunların düzeltilmesinde karışık bir kayıt görüyor.

“Bazı satıcılar yanıt verme becerilerini ve koordinasyonlarını geliştirirken diğerleri geride kaldı” diyor. “Farklı satıcılar ve güvenlik araştırmacıları arasındaki koordinasyon, güvenlik açıklarını hızlı bir şekilde ele almak ve azaltmak için daha fazla işbirlikçi çabayla birlikte genel olarak iyileşti. Ancak yamalamanın hızı ve verimliliği hala sektör genelinde önemli ölçüde farklılık gösteriyor.”



siber-1

Tek kamerayla uzay aracı membranlarındaki gizli kırışıklıkları keşfetme
Modern Warfare 2 Party Crashing Sorunu Infinity Ward Tarafından Düzeltildi
NASA, Elon Musk’un SpaceX’inde uyuşturucu kullanımı sorununa dair kanıt bulunmadığını söyledi
NASA’nın Orion Uzay Aracı En İyi Uzay Simülasyonuna Katılıyor
Uluslararası Uzay İstasyonu Sakinleri Mürettebat ve Kargo Fırlatmalarına Hazırlanıyor
ETİKETLENDİ:#microsoftDNSSECgeçgünkaldıkonusundakusuruoyunaSıfırTehlikeli
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Apple’ın yeni mantrası iPhone dahil başlıca cihazlarına uygulanacak
Sonraki Makale OLED iPad Pro, Apple’ın ince cihazlara dönüşünün yalnızca başlangıcıydı

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Laravel Kuyruk Mimarisi: Üretimde Arka Plan İşlemleri için Cron Görevlerini Kullanmayı Neden Bıraktım
Yazılım
Yapay Zeka Serif Fontları Ele Geçiriyor: Neden Bu Değişim Oluyor?
Genel
Raspberry Pi ile gerçek zamanlı havalimanı takipçisi ‘Skylight’
Donanım
Donanım Meraklıları: Computex 2026, 3. Gün – Taipei’de Sıcaklık Artıyor
Donanım
Kritik Uyarı: 2026 FIFA Dünya Kupası Dolandırıcılıklarına Dikkat!
Siber Güvenlik
Acil! Cisco, SD-WAN’da yamanmamış sıfır gün açığına dikkat çekti
Siber Güvenlik
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?