2016.07.26(火)

「BIND 9」にDoS攻撃を受ける脆弱性、対応を呼びかけ(JPRS)

脆弱性と脅威 セキュリティホール・脆弱性

株式会社日本レジストリサービス(JPRS)は1月14日、「BIND 9.xの脆弱性(DNSサービスの停止)について」を発表した。これは、BIND 9.xにおける実装上の不具合により、namedに対する外部からのDoS攻撃が可能となる脆弱性(CVE-2014-0591)が、開発元のISCから発表されたというもの。本脆弱性の対象となるのは、BIND 9.6.0以降のすべてのバージョンのBIND 9で、以下の通りとなる。

・9.6系列:9.6-ESV~9.6-ESV-R10-P1
・9.8系列:9.8.0~9.8.6-P1
・9.9系列:9.9.0~9.9.4-P1

BIND 10は、本脆弱性の対象とはならない。

本脆弱性は、権威DNSサーバとしてNSEC3を用いてDNSSEC署名されたゾーンを保持している場合が対象となる。BIND 9.xにおけるDNS問い合わせ受信時の処理の不具合により、NSEC3を用いてDNSSEC署名されたゾーンを保持している権威DNSサーバにおいて特定のDNS問い合わせを処理中に、namedが"INSIST"メッセージを出力して異常終了する。本脆弱性により、DNSサービスの停止が発生する可能性がある。また、本脆弱性を利用した攻撃はリモートから可能。

ISCでは、本脆弱性の深刻度(Severity)を「高(High)」と評価している。JPRSでは、本脆弱性を修正したパッチバージョン(BIND 9.6-ESV-R10-P2/9.8.6-P2/9.9.4-P2)への更新、あるいは各ディストリビューションベンダからリリースされる更新の適用を、速やかに実施するよう呼びかけている。
《吉澤 亨史》

編集部おすすめの記事

特集

脆弱性と脅威 アクセスランキング

  1. Ruby on Rails において Render メソッドの実装不備により遠隔から任意のコードが実行されてしまう脆弱性(Scan Tech Report)

    Ruby on Rails において Render メソッドの実装不備により遠隔から任意のコードが実行されてしまう脆弱性(Scan Tech Report)

  2. 政府が「ポケモンGO」に関する注意喚起を発表、9つの注意点を記載(NISC)

    政府が「ポケモンGO」に関する注意喚起を発表、9つの注意点を記載(NISC)

  3. 「Android OS 4.1.2以前」にCRIME攻撃を受ける脆弱性(JVN)

    「Android OS 4.1.2以前」にCRIME攻撃を受ける脆弱性(JVN)

  4. CGIにおいて環境変数HTTP_PROXYを使用するWebサーバ、Webアプリに脆弱性(JPCERT/CC)

  5. 「ポケモンGO」の話題性を悪用した攻撃者について警告(トレンドマイクロ)

  6. 位置情報連携型ゲームのプレイにおける注意喚起、個人情報の流出や非正規アプリも(NTTドコモ、KDDI、ソフトバンク、TCA)

  7. 「Pokemon GO」で身元バレの可能性、個人情報の管理に注意

  8. トロイの木馬型マルウェアが仕込まれたAndroid版「Pokemon GO」に注意喚起(McAfee)

  9. 「Trend Micro Deep Discovery Inspector」に複数の脆弱性(JVN)

  10. Javaに複数の脆弱性、早急な修正プログラムの適用を呼びかけ(IPA)

アクセスランキングをもっと見る

★~(=^・ω・^)ノ☆★ Scanもアップグレードしませんか?7月末まで Scan PREMIUM が最大 5,000 円割引となるキャンペーンを実施中 ★★
★~(=^・ω・^)ノ☆★ Scanもアップグレードしませんか?7月末まで Scan PREMIUM が最大 5,000 円割引となるキャンペーンを実施中 ★★

登録すれば、記事一覧、人気記事ランキング、BASIC 会員限定記事はもちろんのこと、掲載された全ての限定コンテンツに、フルアクセスが可能となります。

×