BIND 9.xにDNSサービスが停止する脆弱性、最新版への更新を呼びかけ(JPRS)
JPRSは、BIND 9.xの脆弱性(DNSサービスの停止)について注意喚起を発表した。
脆弱性と脅威
セキュリティホール・脆弱性
この脆弱性(CVE-2016-2848)は、2013年5月にバグ修正済の項目が外部から攻撃可能であったと判明したことによるものであり、ISCからリリースされている最新版のBIND 9は対象とならない。
この脆弱性は、パケットの処理に不具合があり、不正なオプションを伴った問い合わせを受け取った際、namedが異常終了を起こす障害が発生する。これによりDNSサービスが停止する可能性がある。ISCでは、本脆弱性の深刻度(Severity)を「高(High)」と評価している。
JPRSでは解決策として、本脆弱性を修正したパッチバージョン(BIND 9.11.0/9.10.4-P3/9.9.9-P3)への更新、あるいは各ディストリビューションベンダからリリースされる更新を適用することを挙げている。
《吉澤 亨史( Kouji Yoshizawa )》