ニュース
「BIND 9」に脆弱性、9.3.0以降の全バージョンに影響
(2016/1/20 14:26)
Internet Systems Consortium(ISC)が開発・提供するDNSソフト「BIND 9」において、DoS攻撃が可能になる脆弱性(CVE-2015-8704)が見つかったとして、株式会社日本レジストリサービス(JPRS)などが20日、注意喚起を出した。
文字列のフォーマット処理に不具合があり、不正なレコードを受け取った際の内部処理においてnamedが異常終了を起こすというもの。遠隔からのDoS攻撃に悪用される可能性がある。
ISCでは、深刻度を“高(High)”とレーティング。これを修正したパッチバージョンとして、9.10系列の「9.10.3-P3」、9.9系列の「9.9.8-P3」を公開した。
脆弱性はバージョン「9.3.0」以降のすべてのバージョンに影響し、キャッシュDNSサーバーサーバー(フルリゾルバー)と権威DNSサーバーの両方が対象となることから、JPRSでは、BIND 9の運用者に対してバージョンアップを強く推奨。パッチバージョンへの更新あるいは各ディストリビューションベンダーからリリースされるパッチの適用を速やかに行うよう呼び掛けている。
なお、ISCでは「9.8」以前のバージョンはサポートを終了しており、パッチバージョンはリリースされない。
9.10系列については、これとは別のDoS攻撃が可能になる脆弱性(CVE-2015-8705)もあり、同じく9.10.3-P3で修正している。こちらはdebug loggingを有効にしている場合にnamedが異常終了を起こすというもので、深刻度は“中(Medium)”。
URL
- JPRSによる注意喚起
- http://jprs.jp/tech/security/2016-01-20-bind9-vuln-stringformat.html
- ISCのセキュリティアドバイザリ(英文)
- https://kb.isc.org/article/AA-01335
- JPRSによる注意喚起
- https://www.jpcert.or.jp/at/2016/at160006.html
- ISCのセキュリティアドバイザリ(英文)
- https://kb.isc.org/article/AA-01336
最新ニュース
- Oracleが定例パッチ公開、計248件の脆弱性を修正、Java SEやデータベース製品など[2016/01/20]
- 「BIND 9」に脆弱性、9.3.0以降の全バージョンに影響[2016/01/20]
- CV/GATE出力端子も備えたBluetooth対応キーボード、ローランド「A-01K」発売[2016/01/20]
- 総務省統計局、社会人向けにデータサイエンスのオンライン講座、「gacco」で開講、誰でも受講可能[2016/01/20]
- NTT東日本、フレッツ光に接続されたデバイスの故障・破損を補償するサービス「なおせ〜る」[2016/01/20]
- ブイログ、ビデオログサービス「VLOG」専用のネットワークカメラ発売[2016/01/20]
- 人工知能で不良債権の発生を通知、「freee」の会計データと連携する経営分析ツール提供[2016/01/19]
- 電力系通信事業者7社にJPRSのDNS設置、大規模災害による分断時のネット継続利用で共同研究[2016/01/19]
- エレコム、Windows Storage Server 2012 R2搭載のキューブ型4ベイNAS[2016/01/19]
- じぶん銀行をかたるフィッシングメールが出回る、「こんにちは!」で始まるパターン[2016/01/19]
- ソニー、2in1のニュースアプリ「ニューススイート」提供開始、興味のある記事をまとめるカスタマイズ機能搭載[2016/01/19]
- WhatsApp、年間0.99ドルのサブスクリプションプランを廃止、広告は導入せず[2016/01/19]
- Twitterを活用したマーケティングが学べる60分のプログラム、Twitterが広告主向けに提供開始[2016/01/19]
- ヤフーとipocaが提携、リアル店舗の商品在庫を確認できるサービス[2016/01/19]
- DMM.comをかたるSMSで有料動画の未払い料金を請求、悪質業者に注意〜消費者庁[2016/01/18]
- 日本気象協会、市区町村単位・1時間ごとのピンポイント天気予報サービス、ログイン不要に[2016/01/18]
- 福岡市、ヤフーと包括連携協定、スタートアップ支援や人材育成、防災対策、地域活性化など5分野で[2016/01/18]
- NTT-ME、050番号IP電話サービスの終了を発表、「WAKWAKフォン」「XePhionコールPro」など[2016/01/18]
- 米Yahoo、13.5TBにおよぶ機械学習用データセットを研究者向けに公開[2016/01/18]
- ビッグローブ、公衆無線LANサービス「BIGLOBE Wi-Fi」提供開始[2016/01/18]