| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 07 août
2009 No CERTA-2009-AVI-302-002 |
Affaire suivie par :
CERTA
Objet : Vulnérabilité dans ISC
BIND
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2009-AVI-302 |
Une gestion de version détaillée se trouve à la fin de ce document.
Déni de service à distance.
ISC BIND 9 pour les versions antérieures à 9.4.3-P3, 9.5.1-P3 et 9.6.1-P1.
Une vulnérabilité a été identifiée dans le service de gestion de noms de domaine ISC BIND. Cette dernière peut être exploitée par une personne malveillante, via des trames spécialement construites, afin de perturber le fonctionnement du service.
Une vulnérabilité a été identifiée dans le service de gestion de noms de domaine ISC BIND. Ce dernier ne gère pas correctement les trames de mise à jour automatique concernant des zones sur lesquelles il a autorité et dont un enregistrement est de type "ANY". La fonction vulnérable est dns_db_findrdataset().
La vulnérabilité peut ainsi être exploitée par une personne malveillante, à distance via des trames spécialement construites, afin de perturber le fonctionnement du service.
La vulnérabilité fonctionne également si les mises à jour automatiques ne sont pas activées.
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
http://www.isc.org/node/474
ftp://ftp.isc.org/isc/bind9/9.4.3-P3/bind-9.4.3-P3.tar.gz
ftp://ftp.isc.org/isc/bind9/9.5.1-P3/bind-9.5.1-P3.tar.gz
ftp://ftp.isc.org/isc/bind9/9.6.1-P1/bind-9.6.1-P1.tar.gz
http://www.debian.org/security/2009/dsa-1847
http://www.ubuntu.com/usn/usn-808-1
http://rhn.redhat.com/errata/RHSA-2009-1179.html
http://rhn.redhat.com/errata/RHSA-2009-1180.html
http://rhn.redhat.com/errata/RHSA-2009-1181.html
http://www.openbsd.org/errata44.html#014_bind
http://www.openbsd.org/errata45.html#007_bind
http://www.openbsd.org/errata46.html#001_bind
http://www.freebsd.org/advisories/FreeBSD-SA-09:12.bind.asc
http://aix.software.ibm.com/aix/efixes/security/bind_advisory.asc
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2009-0696