积极预防 及时发现
快速响应 力保恢复
ISS X-Force 发现 BIND 4 / 8 的三个严重安全缺陷 (MS,补丁)
发布时间:2002-11-14 信息来源:管理员

涉及程序: BIND 4 和 BIND 8 描述: BIND 4 和 BIND 8 的拒绝服务和缓冲溢出缺陷 详细: Berkeley Internert Name Domain(BIND)是我们所熟知的域名软件,它具有广泛的使用基础,Internet上的绝大多数DNS服务器都是基于这个软件的。 ISS X-Force 在 BIND 4 和 BIND 8 中发现了三个严重的安全缺陷。这三个缺陷都能导致对DNS服务器发动拒绝服务攻击。其中一个还能让黑客在受影响机器上运行任意程序。这些漏洞的危害级别与造成红色代码肆虐的漏洞相同,因此病毒编写者有可能利用它们编写出新的恶意蠕虫,因此网络用户应引起高度注意。  它们分别是: BIND SIG Cached RR Overflow DoS (CAN-2002-1219) 在 BIND 4 和 BIND 8 中存在一个远程缓冲溢出缺陷。名字服务器在域名解析时缺省启用的是递归方式,除非在命令行或BIND配置文件中将它禁止。如果域名服务器的递归方式被启用,控制了任何主域名服务器的攻击者都可使 BIND 在它的内部数据库中高速缓冲 DNS 信息。成功利用BIND在创建含有 SIG RR 的 DNS 响应信息时的这个溢出缺陷允许执行攻击者选择的任意指令。 攻击者要想成功利用此缺陷,要么为任何域建立一个自己的主域名服务器,要么就要能够控制他人的使用相同标准的主域名服务器。 BIND OPT DoS (CAN-2002-1220) 递归方式的 BIND 8 服务程序会在 assertion 失败时突然中断服务。当一个客户端要求解析一个域名看似合法却并不存在的子域,而且该DNS请求带有超大UDP载荷长度的 OPT RR 时,将会导致 BIND 8 在构造NXDOMAIN回复时 assertion 失败而中断服务。这个拒绝服务攻击缺陷也可以通过请求解析一个网络路径不可到达的主域名服务器而被触发。 BIND SIG Expiry Time DoS (CAN-2002-1221) 递归方式的 BIND 8 服务程序会因为使用一个无效空指针而突然中断服务。控制了一个主域名服务器的攻击者可使受影响的 BIND 8 高速缓冲 SIG RR 元素超时,使 SIG RR 元素从 BIND 内部数据库中删除,使 SIG RR 元素后来要求被引用时却不存在而造成 BIND 8 拒绝服务。 受影响版本: BIND SIG Cached RR Overflow Vulnerability BIND 8, 版本 8.3.3-REL 及以前所有版本 BIND 4, 版本 4.9.10-REL 及以前所有版本 BIND OPT DoS BIND 8, 版本 8.3.0 至版本 8.3.3-REL BIND SIG Expiry Time DoS BIND 8, 版本 8.3.3-REL 及以前所有版本 攻击方法: 暂无有效攻击代码 解决方案: 立即升级到不受影响版本 BIND 4.9.11, 8.2.7, 8.3.4 或 BIND 9 : http://www.isc.org/products/BIND/bind-security.html 临时解决方案: * 将域名解析时缺省的递归方式禁止 附加信息: CAN-2002-1219 BIND SIG Cached RR Overflow Vulnerability CAN-2002-1220 BIND OPT DoS CAN-2002-1221 BIND SIG Expiry Time DoS