Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

リゾルバの「BIND 9」にDoS攻撃受けるおそれ - アップデートや回避策が公開

「BIND 9」を「キャッシュDNSサーバ(リゾルバ)」として利用している場合に、DoS攻撃を受けるおそれがある脆弱性が明らかとなった。Internet Systems Consortium(ISC)や関係機関では注意を呼びかけている。

権威DNSサーバにおいてゾーンの委任が正しく行なわれていない「lame delegation」の状態において、再問い合わせを抑制するために標準で有効化されている機能「lame cache」において実装の不備「CVE-2021-25219」が明らかとなったもの。

脆弱性を悪用されると、「lame cache」の処理にリソースが消費されてパフォーマンスが低下し、他DNS応答に遅延が生じて、問い合わせたクライアント側でタイムアウトなどが発生するおそれがある。

同脆弱性は「同9.3.0」以降に存在しており、ISCでは共通脆弱性評価システム「CVSSv3.1」のベーススコアを「4.9」、重要度を4段階中3番目にあたる「中(Medium)」とした。アップデートをリリースした現地時間10月27日時点で脆弱性の悪用は確認されていないという。

ISCでは脆弱性を修正した「BIND 9.16.22」「同9.11.36」をリリースするとともに、「lame cache」を無効化する回避策をアナウンスした。無効化によるデメリットはほとんどないとしている。

脆弱性の公表を受けて日本レジストリサービス(JPRS)においても同脆弱性に関する注意喚起を実施。利用者に注意を呼びかけている。

(Security NEXT - 2021/11/01 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Apache Fory」Python向け実装に脆弱性 - 修正版を提供
「Drupal」のSQLi脆弱性、悪用確認で米当局が対策呼びかけ
「PAN-OS」の認証回避脆弱性、詳細公開で悪用懸念高まる
HPのLinux向け印刷ソフトに深刻な脆弱性 - アップデートを呼びかけ
「Unbound」に深刻な脆弱性 - コード実行やキャッシュ汚染などのおそれ
PHP向けテンプレートエンジン「Twig」にRCE脆弱性
米当局、「Langflow」や「Apex One」の脆弱性悪用に注意喚起
Android版「ロボフォーム」に脆弱性 - 意図しないファイルDLのおそれ
米当局、脆弱性悪用確認リストに7件追加 - IEなど旧製品関連も
「Microsoft Defender」に権限昇格やDoS脆弱性 - 悪用を確認