Amerikai adatok szerint az internetes domain nevek visszafejtst vgz, hiteles DNS szerverek hromnegyede sebezhet kls tmadssal szemben, legtbbszr a szksges intzkedsek hinya miatt.
A hlzati infrastruktra fejlesztsre szakosodott amerikai Measurement Factory mintegy 7,5 millira becsli a kls DNS szerverek szmt. Ebbl krlbell 1,3 millit vontak be legjabb
felmrskbe, amely a szerverek biztonsgt volt hivatott feltrkpezni. A vgeredmny meglep, s egyben lesjt volt: a megvizsglt szerverek 75 szzalka, azaz hromnegyede bizonyult sebezhetnek, amit tbb okkal magyarztak.
A cg fleg zna tviteli s egyb krelmek rvn hajtotta vgre vizsglatt. A megvizsglt szerverek csaknem fele tetszleges krelmet vgrehajtott, s nem kizrlag megbzhat gyfelek szmra. Egy rszk radsul az ltalnosan elterjedt
BIND szoftver rgebbi verzijt hasznlta, ami szintn tmadhat. Ennl is nagyobb problma viszont, hogy legnagyobb rszk - 75 szzalkuk - brki szmra felknlta a "recursive name" szolgltatst, amikor a sajt trban nem tallhat DNS neveket egyb szerverek lekrdezsvel igyekszik visszafejteni. Szakrtk szerint ezt a szolgltatst csak korltozott szm, megbzhat kliens szmra lenne szabad engedlyezni, mivel megnyitja az utat a trolt adatok kvlrl trtn mdostsa, illetve a DoS-tmadsok fel.
A DNS szerverek sebezhetsge egyltaln nem j felfedezs. Tbb szakember mr vek ta hangslyozza a biztonsg fokozsnak jelentsgt, eddig kevs sikerrel. Az F-Secure az els flvet vizsgl jliusi
jelentsben leszgezte, hogy idn tovbb nvekedett az ilyen jelleg tmadsok, fleg az eltrtses adatlopsok szma. Ez ms nven a "pharming", vagyis a webhely nevnek megszerzse, s forgalmnak tirnytsa egy msik weboldalra. Ha a forgalmat fogad weboldal hamistvny, pldul egy bank weboldalnak msolata, akkor felhasznlhat adathalszatra, azaz egy felhasznl jelszavnak, PIN-kdjnak, szmlaszmnak vagy egyb szemlyes adatnak ellopsra.
A tmadk a zna tviteli krelmek segtsgvel megllapthatjk a DNS szerverek kztti kapcsolatokat, s mdosthatjk a trolt adatokat, sajt, fertztt oldalaikra irnytva a felhasznlt. Ezt megknnytheti a szerver ltal hasznlt szoftver elavultsga, amely nem nyjt kell vdettsget az ilyen jelleg akcik ellen. Br a Measurement Factory ltal megvizsglt 1,3 milli szerver 57 szzalka a BIND legjabb, 9.x verzijt hasznlja, egytdk rgebbi vltozatokkal knytelen berni. Megoldsknt szoftverfrisstst, a rekurzv krelmek tiltst, a forgalom szrst, valamint egyb vintzkedsket javasolnak.