Risque
- Contournement de la politique de sécurité
Systèmes affectés
- les versions d'ISC BIND antérieures à 9.5.0-P1 ;
- les versions d'ISC BIND antérieures à 9.4.2-P1 ;
- les versions d'ISC BIND antérieures à 9.3.5-P1.
La branche 8.x d'ISC BIND n'est plus maintenue depuis la fin du mois d'août 2007 et la dernière version disponible 8.4.7-P1 n'est donc pas corrigée.
Résumé
Des vulnérabilités ont été identifiées dans le serveur DNS ISC BIND. Elles permettraient à des personnes malveillantes de corrompre, sous certaines conditions, le cache et ainsi de rediriger du trafic vers des machines illégitimes.
Description
Des vulnérabilités ont été identifiées dans le serveur DNS ISC BIND. En particulier, le serveur ISC BIND utilise une plage de ports source trop restreinte pour émettre des requêtes DNS. Le serveur ne change également pas assez fréquemment ces valeurs de ports source. Ceci peut être exploité sous certaines conditions par une personne malveillante afin de corrompre le cache et rediriger du trafic vers des machines illégitimes.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Debian DSA-1603-1 du 08 juillet 2008 : http://list.debian.org/debian-security-announce/2008/msg00184.html
- Bulletin de sécurité Debian DSA-1604-1 du 08 juillet 2008 : http://lists.debian.org/debian-security-announce/2008/msg00185.html http://list.debian.org/debian-security-announce/2008/msg00185.html
- Bulletin de sécurité FreeBSD FreeBSD-SA-08:06.bind du 13 juillet 2008 : http://security.freebsd.org/advisories/FreeBSD-SA-08:06.bind
- Bulletin de sécurité HP-UX HPSBUX02351 SSRT080058 du 17 juillet 2008 : http://h20000.www2.hp.com/bizsupport/TechSupport/Document.jsp?objectID=c01506861
- Bulletin de sécurité Red Hat RSA-2008:0533-3 du 08 juillet 2008 : http://rhn.redhat.com/errata/RHSA-2008-0533.html
- Bulletin de sécurité Sun Solaris #239392 du 08 juillet 2008 : http://sunsolve.sun.com/search/document.do?assetkey=1-26-239392-1
- Liste des mises à jour OpenBSD 4.2 : http://www.openbsd.org/errata42.html
- Liste des mises à jour OpenBSD 4.3 : http://www.openbsd.org/errata43.html
- Notes de mise à jour pour la version 9.3.5-P1 : http://www.isc.org/sw/bind/view/?release=9.3.5-P1#RELEASE
- Notes de mise à jour pour la version 9.4.2-P1 : http://www.isc.org/sw/bind/view/?release=9.4.2-P1#RELEASE
- Notes de mise à jour pour la version 9.5.0-P1 : http://www.isc.org/sw/bind/view/?release=9.5.0-P1#RELEASE
- Référence CVE CVE-2008-1447 : http://cve/mitre.org/cgi-bin/cvename.cgi?name=CVE-2008-1447
- Site officiel de l'ISC BIND : http://www.isc.org/sw/bind/
- Référence CVE CVE-2008-1447 https://www.cve.org/CVERecord?id=CVE-2008-1447