Een hacker heeft details over een dns-kwetsbaarheid vroegtijdig in de openbaarheid gebracht, twee weken voordat het lek op de Black Hat-hackersconferentie uit de doeken zou worden gedaan.
Ontdekker Dan Kaminsky wilde de details nog even geheim houden om isp's, bedrijven en overheden in de gelegenheid te stellen het probleem te patchen, en riep de securitygemeenschap dan ook op om niet openlijk te speculeren over de aard van de kwetsbaarheid.
Reverse-engineering-expert Thomas Dullien, bekend onder de hackersnaam Halvar Flake, deed echter toch een gooi, aldus het Security Bytes-blog. Dat gebeurde naar alle waarschijnlijk na bestudering van een set patches die eerder deze maand werd vrijgegeven. Vervolgens bevestigde Matasano Security, één van de door Kaminsky over het lek ingelichte bedrijven, dat Flake het bij het rechte eind had. Het weblog waarin Matasano zei dat 'de aap uit de mouw' was, werd al na vijf minuten offline gehaald, maar toen circuleerden er al verschillende kopieën over het internet.
Het lek maakt het mogelijk om dns-servers op een dusdanige manier met requests te bombarderen, dat een query van een internetter die een bepaalde website probeert te bezoeken, op een nepsite uitkomt. Die site heeft schijnbaar de juiste url en steelt vervolgens bijvoorbeeld inloggegevens. De aanvalstechniek omvat het vervuilen van de dns-cache, wat met de begin deze maand ontdekte kwetsbaarheid zeer snel kan gebeuren.
Omdat de destijds uitgebrachte fixes al werden gezien als tijdelijke pleisters op de wonde, werd reeds gewerkt aan een definitievere patchset. In hoeverre toepassing van de tijdelijk patches de kwetsbaarheid opheft is onduidelijk, maar het is aannemelijk dat de openbaring van Flake de kans op een succesvolle aanval op een gepatche server aanzienlijk vergroot. Een blik op US-Certs Vulnerability Note leert bovendien dat lang niet iedereen de nu beschikbare patches al toe heeft gepast.
Hoofdonderzoeker Thomas Ptacek van Matasano Security gaat op het bedrijfsblog diep door het stof voor het feit dat hij de werking van de kwetsbaarheid in de openbaarheid bevestigde. Ptacek noemt het zowel professioneel als persoonlijk een pijnlijke zaak. Kaminsky wilde de juistheid van Flake's theorie aanvankelijk niet zelf bevestigen, maar plaatste vervolgens een oproep op zijn eigen weblog om als de wiedeweerga te patchen. De tevergeefs ingetrokken bevestiging van Matasano, met uitgebreide uitleg over de kwetsbaarheid, is op onder meer Jbib.net te lezen.