BIND 9の脆弱性情報(Medium: CVE-2021-25219)と新バージョン(9.11.36, 9.16.22, 9.17.19 )

こんにちは。SIOS OSSエバンジェリスト/セキュリティ担当の面 和毅です。

10/27/2021(日本時間10/28/2021)に、BIND 9の脆弱性情報(Medium: CVE-2021-25219)と新バージョン(9.11.36, 9.16.22, 9.17.19 )が公開されています。今回は、これらの脆弱性の概要と、各ディストリビューションの対応について簡単にまとめてみます。


BIND 9の脆弱性情報(High: CVE-2021-25218)と新バージョン(9.11.35, 9.16.20, 9.17.17 )

BIND 9の複数の脆弱性情報(Medium: CVE-2021-25214, High: CVE-2021-25215, CVE-2021-25216)と新バージョン(9.11.31, 9.16.15, 9.17.12 )

BIND 9の脆弱性情報(High: CVE-2020-8625)

BIND 9の複数の脆弱性情報(Medium: CVE-2020-8620, CVE-2020-8621, CVE-2020-8622, CVE-2020-8623, Low: CVE-2020-8624)と新バージョン(9.11.22, 9.16.6, 9.17.4 )

BIND 9の複数の脆弱性情報(Medium: CVE-2020-8618, CVE-2020-8619)と新バージョン(9.11.20, 9.16.4, 9.17.2)

BIND 9の複数の脆弱性情報(High: CVE-2020-8616, CVE-2020-8617)と新バージョン(9.11.19, 9.14.12, 9.16.3)

BIND 9 の脆弱性情報(Medium: CVE-2019-6477)

BINDの脆弱性情報(Medium: CVE-2019-6475, CVE-2019-6476)


一次情報源

BIND 9 Security Vulnerability Matrix

CVE番号影響するバージョンプライオリティ攻撃CVSS ScoreCVSS Vector
CVE-2021-25219 BIND 9.3.0 – 9.11.35, 9.12.0 – 9.16.21, 9.9.3-S1 – 9.11.35-S1, 9.16.8-S1 – 9.16.21-S1, 9.17.0 – 9.17.18MediumリモートCVSS Score: 4.9CVSS Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L/E:F/RL:O/RC:C

修正方法

各ディストリビューションの情報を確認してください。

CVE概要(詳細はCVEのサイトをご確認ください)

  • https://kb.isc.org/docs/cve-2021-25219
    • 重要度 – Medium
    • 説明:エクスプロイトにより壊れた権威サーバが応答プロセス中に欠陥を含むことにより、BINDリゾルバのパフォーマンスをデグレーションさせることがわかりました。lame cacheは現在内部データ構造をほとんど無限にまで増やせるようにデザインされており、これによりクライアントのクエリ処理おいて明白な遅延を引き起こす原因となっています。

      リゾルバのlame cacheは権威サーバがリゾルバのクエリに対して明白に壊れた方法を提供している場合、続くクライアントクエリの<QNAME, QTYPE>タプルは同じサーバにクエリに行かないように設定しています。lame cacheはlame-ttlオプションをnamed.confで0以上の値にすることで設定されます。デフォルトの設定ではlame-ttl 600が設定されており、これによりlame cacheがデフォルトで有効になっていることを意味しています。

    • 権威のみに使用されているBIND 9サーバではこの脆弱性は悪用されません。

      この脆弱性を用いて攻撃を成功させると、リゾルバのnamedがlame cacheを設定・チェックさせるためにCPUタイムを大きく消費させることが出来ます。これによりクライアントクエリは大幅に遅延し、クライアントホストでDNSタイムアウトが増加します。

    • この脆弱性を用いたエクスプロイトは現時点では見つかっていません。

主なディストリビューションの対応方法

詳細は、各ディストリビューションの提供元にご確認ください


対処方法

各ディストリビューションの案内に従い、アップデートを行ってください。全てのRed Hat製品でパッチが行き渡っているかを確認するには、Red Hat SatelliteKatello、Spacewalk等を使うと管理が便利でしょう。

また、サービスの再起動が発生しますので、peacemakerなどOSSのクラスタ製品やLifeKeeperなどの商用のクラスタリング製品を使うとサービス断の時間を最小限にすることが出来ます。


セキュリティ系連載案内

日々のメモを更新しています。

セキュリティ関係ニュースを更新しています。個別で情報出せるようになる前の簡単な情報・リンクなんかも載せていきます。

セミナー情報1

コンピュータセキュリティシンポジウム(CSS)2021併設のワークショップ、 OSSセキュリティ技術ワークショップ(OWS) 2021の企画講演セッション及び、 一般論文セッションをさせていただきます。

今年もオンラインでの開催となり、OWSトラックの一般論文セッションと企画セッションを行いますので,ご参加よろしくお願いいたします。

https://www.iwsec.org/ows/2021/


タイトルとURLをコピーしました