Risque
Déni de service à distance.
Systèmes affectés
ISC BIND 9 pour les versions antérieures à 9.4.3-P3, 9.5.1-P3 et 9.6.1-P1.
Résumé
Une vulnérabilité a été identifiée dans le service de gestion de noms de domaine ISC BIND. Cette dernière peut être exploitée par une personne malveillante, via des trames spécialement construites, afin de perturber le fonctionnement du service.
Description
Une vulnérabilité a été identifiée dans le service de gestion de noms de domaine ISC BIND. Ce dernier ne gère pas correctement les trames de mise à jour automatique concernant des zones sur lesquelles il a autorité et dont un enregistrement est de type "ANY". La fonction vulnérable est dns_db_findrdataset().
La vulnérabilité peut ainsi être exploitée par une personne malveillante, à distance via des trames spécialement construites, afin de perturber le fonctionnement du service.
La vulnérabilité fonctionne également si les mises à jour automatiques ne sont pas activées.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Avis de l'ISC, « Bind Dynamic Update DoS », 29 juillet 2009 :
http://www.isc.org/node/474
- Mises à jour disponibles :
ftp://ftp.isc.org/isc/bind9/9.4.3-P3/bind-9.4.3-P3.tar.gz
ftp://ftp.isc.org/isc/bind9/9.5.1-P3/bind-9.5.1-P3.tar.gz
ftp://ftp.isc.org/isc/bind9/9.6.1-P1/bind-9.6.1-P1.tar.gz
- Bulletin de sécurité Debian DSA-1847 :
http://www.debian.org/security/2009/dsa-1847
- Bulletin de sécurité Ubuntu USN-808-1 :
http://www.ubuntu.com/usn/usn-808-1
- Bulletins de sécurité RedHat RHSA-2009-1179, RHSA-2009-1180 et RHSA-2009-1181 :
http://rhn.redhat.com/errata/RHSA-2009-1179.html
http://rhn.redhat.com/errata/RHSA-2009-1180.html
http://rhn.redhat.com/errata/RHSA-2009-1181.html
- Bulletins de sécurité OpenBSD :
http://www.openbsd.org/errata44.html#014_bind
http://www.openbsd.org/errata45.html#007_bind
http://www.openbsd.org/errata46.html#001_bind
- Bulletin de sécurité FreeBSD :
http://www.freebsd.org/advisories/FreeBSD-SA-09:12.bind.asc
- Bulletin de sécurité IBM AIX du 5 août 2009:
http://aix.software.ibm.com/aix/efixes/security/bind_advisory.asc
- Référence CVE CVE-2009-0696 :
https://www.cve.org/CVERecord?id=CVE-2009-0696