Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

複数DNSのキャッシュサーバに期限切れレコードを保持する脆弱性

複数のDNSサーバのキャッシュサーバにおいて、上位ドメインサーバが設定したTTLの設定を経過しても、レコードを破棄せずに保持する脆弱性が見つかった。

上位DNSサーバでドメインが削除されても引き続きデータが保持され、本来存在しない情報をインターネット利用者が参照するおそれがある。

BIND 9では、「同9.8.1-P1」を含むすべてのバージョンが影響を受ける。また研究者による論文によれば、「DJB dnscach 1.05」「PowerDNS Recursor 3.3」のほか、「Windows Server 2008」には脆弱性が含まれるという。「Windows Server 2008 R2」は影響を受けない。

BINDを提供するISCでは、緊急パッチによる対応をしない方針で、プロトコルレベルの問題であるとしている。緩和策としては、DNSSECの利用が安全としている。

(Security NEXT - 2012/02/10 ) このエントリーをはてなブックマークに追加

PR

関連記事

クラウド管理製品「VMware Aria Operations」に権限昇格の脆弱性
Google、ブラウザ最新版「Chrome 122」を公開 - 複数脆弱性を解消
「Django」にDoS攻撃受けるおそれ - アップデートで対処
ライブラリ「libuv」にSSRFの脆弱性 - アップデートで解消
「VMware拡張認証プラグイン」に脆弱性 - 削除か無効化を
エレコム製の複数無線「LAN」ルータに3件の脆弱性
GitLab、アップデートで4件の脆弱性を修正
「GitLab」に月例セキュリティリリース - 深刻な脆弱性を解消
「GitHub Enterprise Server」に10件の脆弱性 - アップデートで修正
「ClamAV」にアップデート - 脆弱性2件を解消