2016.06.30(木)

「BIND 9.8.x/9.9.x」にDNS64が原因のDoS脆弱性、デフォルトでは無効(JPRS)

脆弱性と脅威 セキュリティホール・脆弱性

株式会社日本レジストリサービス(JPRS)は12月5日、「BIND 9.8.x/9.9.xにおけるDNS64の実装上のバグによるnamedのサービス停止について」を発表した。これは、BIND 9.8.x/9.9.xにおけるDNS64の実装上のバグにより、namedに対する外部からのサービス不能(DoS)攻撃が可能となる脆弱性が、開発元のISCから発表されたというもの。ISCでは、本脆弱性の深刻度(Severity)を「重大(Critical)」と評価している。本脆弱性により、提供者が意図しないサービスの停止が発生する可能性がある。該当する9.8.x/9.9.xを利用しているユーザは関連情報の収集、緊急パッチの適用など適切な対応を速やかに取ることを強く推奨している。

「9.8系列:9.8.0~9.8.4」「9.9系列: 9.9.0~9.9.2」には、実装上のバグにより、DNS64を有効にしたnamedに対し特定のDNSパケットを作成、送信することでnamedが異常終了を起こす障害が発生する(CVE-2012-5688)。ただし、デフォルトではDNS64は無効に設定されている。JPRSでは、本脆弱性を修正した9.9.2-P1/9.8.4-P1への更新、あるいは各ディストリビューションベンダからリリースされるパッチの適用を、速やかに実施するよう呼びかけている。
《吉澤 亨史》

編集部おすすめの記事

特集

脆弱性と脅威 アクセスランキング

  1. スマホアプリ「スシロー」にSSLサーバ証明書検証不備の脆弱性(JVN)

    スマホアプリ「スシロー」にSSLサーバ証明書検証不備の脆弱性(JVN)

  2. Apache Commons FileUpload のマルチパートリクエストの処理に起因する DoS の脆弱性(Scan Tech Report)

    Apache Commons FileUpload のマルチパートリクエストの処理に起因する DoS の脆弱性(Scan Tech Report)

  3. ガンホーゲームズを騙るメールに注意、本文に“流失”のミス(フィッシング対策協議会)

    ガンホーゲームズを騙るメールに注意、本文に“流失”のミス(フィッシング対策協議会)

  4. 複数の「ひかり電話ルータ」および「ひかり電話対応機器」に重大な脆弱性(JVN)

  5. NAS用OS「QNAP QTS」におけるクロスサイトスクリプティングの脆弱性(ラック)

  6. トレンドマイクロ「Deep Discovery Inspector」にコード実行の脆弱性(JVN)

  7. Apache Struts 2 において REST プラグインの実装不備により任意のコードが実行されてしまう脆弱性

  8. 2013年にサポートが終了している「Apache Struts1」に複数の脆弱性(JVN)

  9. 「Apache Struts 2」に深刻な脆弱性、バージョンアップを強く推奨(ラック)

  10. 誘導メール内に「本人認証サービス」ボタン、「りそな銀行」を騙るフィッシングサイトに注意を呼びかけ(フィッシング対策協議会)

アクセスランキングをもっと見る

★★ ( FB ログイン可) 会員限定記事、週 1 回のメルマガ、人気ニュースランキング、特集一覧をお届け…無料会員登録はアドレスのみで所要 1 分程度 ★★
★★ ( FB ログイン可) 会員限定記事、週 1 回のメルマガ、人気ニュースランキング、特集一覧をお届け…無料会員登録はアドレスのみで所要 1 分程度 ★★

登録すれば、記事一覧、人気記事ランキング、BASIC 会員限定記事をすべて閲覧できます。毎週月曜朝には一週間のまとめメルマガをお届けします(BASIC 登録後 PREMIUM にアップグレードすれば全ての限定コンテンツにフルアクセスできます)。

×