Risques
- Atteinte à l'intégrité des données
- Déni de service à distance
Systèmes affectés
- BIND versions 9.0.x à 9.7.2-P2, 9.4-ESV à 9.4-ESV-R3, 9.6-ESV à 9.6-ESV-R2 pour CVE-2010-3614.
- BIND versions 9.6.2 à 9.6.2-P2, 9.6-ESV à 9.6-ESV-R2, 9.7.0 à 9.7.2-P2 pour CVE-2010-3613 ;
Résumé
Une mise à jour corrige deux vulnérabilités dans BIND dont l'une permet un déni de service à distance.
Description
La première vulnérabilité permet à un attaquant d'effectuer un déni de service en envoyant des requêtes spécialement construites (CVE-2010-3613). La seconde vulnérabilité concerne une erreur dans la gestion des algorithmes de gestion des clés de chiffrement pour DNSSEC, et permet à un attaquant de forcer le serveur BIND à indiquer que les données d'une zone ne sont pas sécurisées (CVE-2010-3614).
Solution
Se référer aux bulletins de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletins de sécurité ISC du 1 décembre 2010 https://www.isc.org/software/bind/advisories/cve-2010-3614
- Bulletin de sécurité Red Hat RHSA-2010-1000 du 20 décembre 2010 : http://rhn.redhat.com/errata/RHSA-2010-1000.html
- Référence CVE CVE-2010-3613 https://www.cve.org/CVERecord?id=CVE-2010-3613
- Référence CVE CVE-2010-3614 https://www.cve.org/CVERecord?id=CVE-2010-3614