公開日:2010/10/01 最終更新日:2010/11/05

JVNVU#784855
BIND の ACL の処理に問題

概要

BIND 9.7.2 から 9.7.2-P1 の ACL の処理には問題があります。

影響を受けるシステム

BIND 9.7.2 から 9.7.2-P1 まで

詳細情報

BIND 9.7.2 から 9.7.2-P1 では、 ACL が許可していないキャッシュへのアクセスを行ってしまう不具合が存在します。

想定される影響

同一ビューで、権威 DNS サーバー (Authoritative DNS) と 再帰的問い合わせを受け付けるキャッシュサーバー (Recursive DNS) を運用している場合に、キャッシュデータにアクセスされる可能性があります。

対策方法

開発者が提供する情報をもとに BIND 9.7.2-P2 にアップデートしてください。

参考情報

  1. Unexpected ACL Behavior in BIND 9.7.2
    US-CERT Vulnerability Note VU#784855

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

2010.10.01における脆弱性分析結果

評価尺度 攻撃成立条件 評価値
攻撃経路 インターネット経由からの攻撃が可能
認証レベル 匿名もしくは認証なしで攻撃が可能
攻撃成立に必要なユーザーの関与 ユーザが何もしなくても脆弱性が攻撃される可能性がある
攻撃の難易度 ある程度の専門知識や運 (条件が揃う確率は高い) が必要
  • 中 - 高

各項目の詳しい説明

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE CVE-2010-0218
JVN iPedia JVNDB-2010-002132

更新履歴

2010/11/05
関連文書に JVN iPedia へのリンクを追加しました。