CERT-FI haavoittuvuustiedote 079/2002
13.11.2002
Useita haavoittuvuuksia BIND4 ja BIND8-palveluissa
BIND4 ja BIND8 (Berkeley Internet Name Domain)-palveluista on löydetty useita haavoittuvuuksia. BIND on suosituin käytössä oleva implementaatio DNS (Domain Name Service)-protokollasta ja se sitä kautta laajasti käytössä eri nimipalvelujärjestelmissä. Haavoittuvuuksista ensimmäinen liittyy BIND4:n ja BIND8:n puskurinylivuotoon, jota hyväksikäyttämällä hyökkääjän voi olla mahdollista saavuttaa kohdetietojärjestelmän hallinta. Haavoittuvuuksista toinen liittyy BIND8:n nimipalvelutietojen hakuun liittyvään ongelmaan, jota hyväksikäyttämällä hyökkääjän voi olla mahdollista kohdistaa kohdetietojärjestelmään palvelunestohyökkäys. Haavoittuvuuksista kolmas liittyy BIND8:n välimuistiin käsittelyyn liittyvään ongelmaan, jonka seurauksena hyökkääjän voi olla mahdollista kohdistaa kohdetietojärjestelmään palvelunestohyökkäys.
HAAVOITTUVAT OHJELMISTOT:
-
ensimmäiselle haavoittuvuudelle ovat alttiita ne tietojärjestelmät, joissa käytetään BIND-palvelun versioita: BIND8 - 8.3.3-REL
-
toiselle haavoittuvuudelle alttiita ovat ne tietojärjestelmät, joissa käytetään BIND-palvelun versioita: BIND8; 8.3.0 - 8.3.3-REL
-
kolmannelle haavoittuvuudelle alttiita ovat ne tietojärjestelmät, joissa käytetään BIND-palvelun versioita: BIND8 - 8.3.3-REL.
On huomioitavaa, että haavoittuvuuksissa saattaa olla eroavaisuuksia eri implementaatioista riippuen. Saatujen tietojen mukaan BIND9 ei ole haavoittuva.
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä haavoittuva tietojärjestelmä laite- tai ohjelmistovalmistajan tarjoamalla korjaustiedostolla. Jos tietojärjestelmän päivittäminen korjaustiedostolla ei ole mahdollista, tulisi niissä haavoittuvissa nimipalvelujärjestelmissä sulkea rekursiivinen-toiminne, joissa ei sen käyttöä välttämättä tarvita. Tämä voidaan tehdä määrittelemällä seuraavat asetukset BIND:n named.conf-tiedostoon:
BIND 8, named.conf
options {
recursion no;
} ;
BIND 4, named.boot
options no-recursion
Jos rekursiivisen-toimenteen sulkeminen ei ole mahdollista, tulisi pääsyä haavoittuvan tietojärjestelmän tietoliikenneporttiin TCP port 53 rajata palomuurilla. On huomioitavaa, että tämä voi vaikuttaa nimipalvelujärjestelmän toimivuuteen.
Korjaustiedostoja haavoittuviin BIND-implementaatioihin voi ladata mm. osoitteista:
http://www.isc.org/products/BIND/bind-security.html/
http://www.iss.net/download/
LISÄTIETOA:
http://bvlive01.iss.net/issEn/delivery/xforce/alertdetail.jsp?oid=21469/
http://www.isc.org/products/BIND/
PÄIVITYSHISTORIA:
13.11.2002: Julkaistu
| Sivua päivitetty 20.08.2007 |
|
 |
Tulostusversio |