| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 10 juin 2005 No CERTA-2005-AVI-033-002 |
Affaire suivie par :
CERTA
Objet : Vulnérabilité des
serveurs DNS BIND
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2005-AVI-033 |
Une gestion de version détaillée se trouve à la fin de ce document.
les interrogations déjà réalisées sont stockées dans un tableau dont les limites mémoire sont mal gérées et peuvent donc provoquer un déni de service par débordement.
Un test de validation DNSSEC est basé sur un postulat incorrect et peut donc interrompre le service lors d'une requête légitime d'après la norme.
Désactiver l'interrogation récursive («recursion»), s'il ne s'agit pas d'un serveur cache, ainsi que la récupération des enregistrements annexes («glue fetching» : récupération de l'adresse IP en sus lors d'une interrogation NS, par exemple).
Désactiver DNSSEC ou simplement la validation DNSSEC dans les options.
Mettre à jour les sources en version 8.4.6 ou 9.3.1beta2 au moins.
http://www.isc.org
http://www.niscc.gov.uk/niscc/docs/al-20050125-00059.html
http://www.kb.cert.org/vuls/id/327633
http://www.niscc.gov.uk/niscc/docs/al-20050125-00060.html
http://www.kb.cert.org/vuls/id/938617
http://www.mandrakesoft.com/security/advisories?name=MDKSA-2005:023
ftp://ftp.netbsd.org/pub/NetBSD/packages/pkgsrc/net/bind8/README.html
ftp://ftp.netbsd.org/pub/NetBSD/packages/pkgsrc/net/bind9/README.html
ftp://ftp.freebsd.org/pub/FreeBSD/CERT/advisories/FreeBSD-SA-05:12.bind9.asc
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2005-0034