「BIND 9」に複数の脆弱性 - DoS攻撃受けるおそれ
DNSサーバ「BIND 9」に複数の脆弱性が含まれていることがわかった。開発元や関連機関では注意を呼びかけている。
EDNSオプションにおける特定の組み合わせを処理した場合にメモリリークが生じて「BIND」や設定によってはシステムのメモリが枯渇し、サービス拒否に陥るおそれがある「CVE-2018-5744」が明らかとなったもの。
リモートより攻撃することが可能で「権威DNSサーバ」「キャッシュDNSサーバ」の双方に影響がある。悪用は確認されていない。重要度は4段階中2番目にあたる「高(High)」とレーティングされている。
また外部データベースを利用してゾーンデータを扱う「DLZ(Dynamically Loadable Zones)」を利用した場合に、転送許可されていない場合でもゾーン転送が行われ、ゾーンデータが流出するおそれがある「CVE-2019-6465」が判明。
さらに攻撃者が用意したキーを読み込ませる必要があるため、悪用は難しいと見られるが、DNSSECにおけるトラストアンカーの管理に用いる「managed-keys」の処理でクラッシュし、サービス拒否が生じるおそれがある脆弱性「CVE-2018-5745」が明らかとなった。
「CVE-2019-6465」「CVE-2018-5745」の重要度は、1段階低く、上から3番目にあたる「中(Medium)」とレーティングされている。悪用は確認されていない。
Internet Systems Consortium(ISC)は、これら脆弱性に対処した「同9.12.3-P4」「同9.11.5-P4」をリリース。日本レジストリサービス(JPRS)をはじめ、関係機関では注意喚起を行っている。
(Security NEXT - 2019/02/22 )
ツイート
関連リンク
PR
関連記事
「FortiOS」の「SSL VPN」脆弱性に関するアドバイザリを更新
「Splunk Enterprise」にアップデート - 「クリティカル」脆弱性など解消
「Cisco ISE」にRCE脆弱性 - 端末の接続に影響するおそれも
ロードバランサ「HAProxy」に脆弱性 - 同期破壊のおそれ
「Webmin」に認証バイパスなど複数の脆弱性 - 最新版で修正
6月公表の「Splunk Enterprise」脆弱性、悪用を確認
FWやVPNの認証情報を攻撃者が大量保有 - 「FortiBleed」に要警戒
「nginx」に複数のクリティカル脆弱性 - 修正版が公開
「Splunk」向けのAI拡張ツールに複数の脆弱性
「Chrome」が脆弱性33件を修正 - 「クリティカル」7件
