BIND 9拒绝服务误差清静通告

宣布时间 2018-08-10

误差编号和级别


CVE-2018-5740,高危,厂商自评:7.5,官方未评定


影响版本


BIND 9.7.0->9.8.8,9.9.0->9.9.13,9.10.0->9.10.8, 9.11.0->9.11.4,9.12.0->9.12.2,9.13.0->9.13.2


误差概述


“deny-answer-aliases”是一个很少使用的功效,旨在资助域名递归服务器�;ぷ钪沼没馐蹹NS重新绑定攻击,这是一种绕过客户端浏览器使用的清静模子的替换要领 。 可是,此功效中的缺陷使得在使用该功效时,容易在name.c中遇到断言失败,非居心或居心触发此缺陷将导致下令中的REQUIRE断言失败,从而导致BIND历程阻止执行并导致拒绝为客户端提供服务 。 只有明确启用“deny-answer-aliases”功效的服务器才有危害,禁用该功效可以阻止误差使用 。


误差验证


现在没有poc宣布 。


修复建议


大大都系统操作员不需要举行任何更改,除非他们使用“deny-answer-aliases”功效(在BIND 9管理员参考手册第6.2节中有形貌) 。“deny-answer-aliases”默认是关闭的,只有明确启用它的设置才会受到此缺陷的影响 。
若是您使用“deny-answer-aliases”功效,请升级到与您目今版本的BIND最亲近相关的修补版本 。https://kb.isc.org/article/AA-00913
9.9.13-P1
9.10.8-P1
9.11.4-P1
9.12.2-P1

9.11.3-S3


参考链接


https://securityaffairs.co/wordpress/75200/security/bind-dns-software-dos.html
https://kb.isc.org/article/AA-01639/0/CVE-2018-5740%3A-A-flaw-in-the-deny-answer-aliases-feature-can-cause-an-INSIST-assertion-failure-in-named.html
https://kb.isc.org/article/AA-00913