| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 25 juillet 2008 No CERTA-2008-AVI-359-003 |
Affaire suivie par :
CERTA
Objet : Vulnérabilités dans
ISC BIND
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2008-AVI-359 |
Une gestion de version détaillée se trouve à la fin de ce document.
Contournement de la politique de sécurité.
La branche 8.x d'ISC BIND n'est plus maintenue depuis la fin du mois d'août 2007 et la dernière version disponible 8.4.7-P1 n'est donc pas corrigée.
Des vulnérabilités ont été identifiées dans le serveur DNS ISC BIND. Elles permettraient à des personnes malveillantes de corrompre, sous certaines conditions, le cache et ainsi de rediriger du trafic vers des machines illégitimes.
Des vulnérabilités ont été identifiées dans le serveur DNS ISC BIND. En particulier, le serveur ISC BIND utilise une plage de ports source trop restreinte pour émettre des requêtes DNS. Le serveur ne change également pas assez fréquemment ces valeurs de ports source. Ceci peut être exploité sous certaines conditions par une personne malveillante afin de corrompre le cache et rediriger du trafic vers des machines illégitimes.
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
http://www.isc.org/sw/bind/
http://www.isc.org/sw/bind/view/?release=9.5.0-P1#RELEASE
http://www.isc.org/sw/bind/view/?release=9.4.2-P1#RELEASE
http://www.isc.org/sw/bind/view/?release=9.3.5-P1#RELEASE
http://list.debian.org/debian-security-announce/2008/msg00184.html
http://lists.debian.org/debian-security-announce/2008/msg00185.html
http://sunsolve.sun.com/search/document.do?assetkey=1-26-239392-1
http://rhn.redhat.com/errata/RHSA-2008-0533.html
http://security.freebsd.org/advisories/FreeBSD-SA-08:06.bind
http://www.openbsd.org/errata42.html
http://www.openbsd.org/errata43.html
http://h20000.www2.hp.com/bizsupport/TechSupport/Document.jsp?objectID=c01506861
http://cve/mitre.org/cgi-bin/cvename.cgi?name=CVE-2008-1447