13 de mayo de 2014

BIND9. Detectada vulnerabilidad de denegación de servicio

Un defecto en la funcionalidad pre-fetch (habilitada por defecto) puede provocar la caída del proceso y la consiguiente denegación de servicio al responder peticiones DNS manipuladas. Se ha catalogado con nivel de Importancia: 4 - Alta
Recursos afectados
  •   BIND 9 version 9.10.0
Recomendación
El fabricante, ISC ha publicado el siguiente parche para BIND9:
Alternativamente, puede desabilitarse la funcionalidad fijando la opcion prefetch a cero en el fichero de configuración named.conf:
options {
 .....
prefetch 0;
 };
Detalle e Impacto de la vulnerabilidad
  • La vulnerabilidad podría provocar un fallo y la finalización del proceso named  en el servidor BIND al procesar peticiones manipuladas cuyas respuestas provocarían la caída del servicio. El problema de la funcionalidad pre-fetch afecta a servidores recursivos. El fallo de seguridad es explotable remotamente.
  • Se ha asignado a la  vulnerabilidad el CVE-2014-3214 (http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-3214)
Más información:
Fuente: Inteco.es