公開日:2016/10/21 最終更新日:2016/10/21

JVNVU#95603997
ISC BIND 9 にサービス運用妨害 (DoS) の脆弱性

概要

ISC BIND 9 にはサービス運用妨害 (DoS) の脆弱性が存在します。

影響を受けるシステム

  • BIND 9.1.0 から 9.8.4-P2 まで
  • BIND 9.9.0 から 9.9.2-P2 まで
BIND を取り込んで独自にメンテナンスされている製品は、これらのバージョンに関わらず影響を受ける可能性があります。詳しくは製品の提供元が提供する情報をご確認ください。

詳細情報

ISC BIND には、細工したオプション情報を含むパケットによって assertion failture (表明違反) が引き起こされる脆弱性が存在します。
ISC では、2013年5月にリリースされたバージョンでこの脆弱性への対応を行っており (#3548)、現在 ISC が提供しているバージョンの BIND は本脆弱性の影響を受けません。
#3548 の修正適用より前の時点のソースコードを取り込んで独自にメンテナンスされている製品では、本脆弱性の修正が行われていない可能性があります。

想定される影響

細工されたパケットを処理することで、assertion failure (表明違反) によって当該製品が異常終了させられる可能性があります。権威サーバおよびキャッシュサーバのいずれも本脆弱性の影響を受けます。

対策方法

アップデートする
2013年5月より前にリリースされたバージョンを取り込んで独自にメンテナンスされている製品は、本脆弱性の影響を受ける可能性があります。
BIND のソースコードと共に配布されている CHANGES ファイルをご確認ください。#3548 の修正が取り込まれている製品は、本脆弱性の影響を受けません。
CHANGES ファイルを確認できない場合は、その製品の提供元にお問い合わせください。

ISC がリリースしている BIND では、本脆弱性は 2013年5月にリリースされたバージョンで修正されています。
現在 ISC がサポートしている次のバージョンには、本脆弱性は存在しません。

  • BIND 9 version 9.9.9-P3
  • BIND 9 version 9.10.4-P3
  • BIND 9 version 9.11.0
なお、BIND 9 Supported Preview 版は ISC サポートの対象である特定顧客にのみ提供されているものです。また BIND 9 Supported Preview 版は、本脆弱性の影響を受けません。

詳しくは、ISC が提供する情報をご確認ください。

参考情報

  1. 株式会社日本レジストリサービス(JPRS)
    (緊急)BIND 9.xの脆弱性(DNSサービスの停止)について(CVE-2016-2848)
  2. 一般社団法人日本ネットワークインフォメーションセンター (JPNIC)
    BIND 9における不正なパケットによるサーバ停止の脆弱性について(2016年10月)

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

CVSS v3 CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
基本値: 7.5
攻撃元区分(AV) 物理 (P) ローカル (L) 隣接 (A) ネットワーク (N)
攻撃条件の複雑さ(AC) 高 (H) 低 (L)
必要な特権レベル(PR) 高 (H) 低 (L) 不要 (N)
ユーザ関与レベル(UI) 要 (R) 不要 (N)
スコープ(S) 変更なし (U) 変更あり (C)
機密性への影響(C) なし (N) 低 (L) 高 (H)
完全性への影響(I) なし (N) 低 (L) 高 (H)
可用性への影響(A) なし (N) 低 (L) 高 (H)
CVSS v2 AV:N/AC:L/Au:N/C:N/I:N/A:C
基本値: 7.8
攻撃元区分(AV) ローカル (L) 隣接 (A) ネットワーク (N)
攻撃条件の複雑さ(AC) 高 (H) 中 (M) 低 (L)
攻撃前の認証要否(Au) 複数 (M) 単一 (S) 不要 (N)
機密性への影響(C) なし (N) 部分的 (P) 全面的 (C)
完全性への影響(I) なし (N) 部分的 (P) 全面的 (C)
可用性への影響(A) なし (N) 部分的 (P) 全面的 (C)

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT
CERT Advisory
CPNI Advisory
TRnotes
CVE CVE-2016-2848
JVN iPedia

更新履歴

2016/10/21
影響を受けるシステムを更新し、参考情報にリンクを追記しました。