「BIND 9.x」に意図しないアクセス許可の脆弱性、対応を呼びかけ(JPRS) | ScanNetSecurity
2026.01.12(月)

「BIND 9.x」に意図しないアクセス許可の脆弱性、対応を呼びかけ(JPRS)

JPRSは、「BIND 9.xの脆弱性(サービス提供者が意図しないアクセスの許可)について」を発表した。

脆弱性と脅威 セキュリティホール・脆弱性
株式会社日本レジストリサービス(JPRS)は6月13日、「BIND 9.xの脆弱性(サービス提供者が意図しないアクセスの許可)について」を発表した。これは、実装上の不具合により、提供者が意図しない形で外部からのアクセスが許可され、DoS攻撃の踏み台にされたり、キャッシュを外部から覗かれることでドメイン名の利用状況や組織内のみで使っているドメイン名の情報が外部に漏えいしたりする脆弱性(CVE-2018-5738)が、開発元のISCから発表されたことを受けたもの。

影響を受けるバージョンは以下の通り

・9.12系列:9.12.0~9.12.1-P2
・9.11系列:9.11.3
・9.10系列:9.10.7
・9.9系列:9.9.12

本脆弱性により、結果として当該サーバが外部からのDNSリフレクター攻撃の踏み台として悪用されたり、キャッシュを外部から覗かれることでドメイン名の利用状況や組織内のみで使っているドメイン名の情報が外部に漏えいしたりする可能性がある。ISCでは、本脆弱性を今後リリース予定のBIND 9.12.2/9.11.4/9.10.8/9.9.13で修正する旨を発表しており、先行パッチは へのリクエストにより入手可能としている。なお、named.confにおいてallow-recursion、allow-query、allow-query-cacheのACLを適切に設定することで、本脆弱性を回避できる。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

特集

PageTop

アクセスランキング

  1. EmEditor「公式サイトからダウンロードしたお客様が被害に遭われた点に重い責任を感じて」いる

    EmEditor「公式サイトからダウンロードしたお客様が被害に遭われた点に重い責任を感じて」いる

  2. 「攻撃者の高い執念が感じられ」る 日本語版 EmEditor Web サイトのリンク改変

    「攻撃者の高い執念が感じられ」る 日本語版 EmEditor Web サイトのリンク改変

  3. 日産自動車の業務委託先に不正アクセス、約 21,000 人の顧客情報流出の可能性

    日産自動車の業務委託先に不正アクセス、約 21,000 人の顧客情報流出の可能性

  4. 人気米Youtuberが約4億円で購入した「ポケモンカード」、包装に改ざん跡

    人気米Youtuberが約4億円で購入した「ポケモンカード」、包装に改ざん跡

  5. セキュリティインシデント経験企業の 10 %が 10 億円以上の甚大な経済的損失

    セキュリティインシデント経験企業の 10 %が 10 億円以上の甚大な経済的損失

ランキングをもっと見る
PageTop