検索
ニュース

BIND 9.xにDoSにつながる脆弱性、すでに攻撃も発生修正版へのアップデートを強く推奨

Internet Systems Consortium(ISC)は米国時間の2013年7月26日、DNSサーバの「BIND 9.x」に、DoS攻撃につながる脆弱性が存在することを明らかにし、修正版へのアップデートを呼び掛けた。

PC用表示 関連情報
Share
Tweet
LINE
Hatena

 Internet Systems Consortium(ISC)は米国時間の2013年7月26日、DNSサーバの「BIND 9.x」に、DoS攻撃につながる脆弱性が存在することを明らかにし、修正版へのアップデートを呼び掛けた。すでに、この脆弱性を悪用した攻撃が複数報告されているという。

 脆弱性が存在するのは、オープンソース版では9.7.0〜9.7.7、9.8.0〜9.8.5-P1、9.8.6b1、9.9.0〜9.9.3-P1、9.9.4b1。サブスクリプション版では9.9.3-S1、9.9.4-S1b1。リソースレコード(RR)の取り扱いに不具合があり、細工を施したRDATAを含むクエリを受け取るとDNSサーバデーモンであるnamedがクラッシュし、サービスが停止する恐れがある。

 対策は、脆弱性を修正したBIND 9.8.5-P2/9.9.3-P2/9.9.3-S1-P1(サブスクリプション版)にアップデートすること。なおISCでは、9.7以前の系列についてはサポートを終了しており、セキュリティパッチはリリースされない。また残念ながら、アクセスコントロール(ACL)の設定変更などで一時的に攻撃を回避することもできないという。

 この脆弱性はBIND 9系の多くのバージョンが対象となり、リモートから悪用可能な上に、インターネットに直接接続していないものも含め、キャッシュ/権威DNSサーバの両方が影響を受ける。しかも、すでに複数の攻撃が報告されている一方で、アップデート以外の対処方法はない。これを踏まえISCや日本レジストリサービス(JPRS)、JPCERT/CCでは、修正版へのアップデートを強く推奨している。

Copyright © ITmedia, Inc. All Rights Reserved.

Security & Trust 記事ランキング

  1. 「SMSは認証に使わないで」 米CISA、モバイル通信を保護する8つのベストプラクティスを公開
  2. 2025年に押さえるべきセキュリティの重要論点をガートナーが発表 新しいリスク、脅威、環境の変化、法規制などの動きを把握する指標に使える
  3. 経営層の約7割が「セキュリティ対策は十分」一方で6割以上がインシデントを経験、1位の要因は?
  4. “ゼロトラスト”とトラスト(信頼性)ゼロを分かつものとは――情報セキュリティ啓発アニメ「こうしす!」監督が中小企業目線で語る
  5. よく聞く「複雑化するサイバー攻撃」は具体的にどう複雑なのか? 一例を医療系企業のランサム事例とともに解説
  6. 終わらせましょう。複雑過ぎるKubernetes/クラウドネイティブが生む心理的安全性の低下を――無料でクラウドセキュリティの勘所が分かる130ページの電子書籍
  7. 3割程度のSaaS事業者が標準的なセキュリティ対策をしていない アシュアードがSaaS事業者を調査
  8. 中小企業の20%の経営層は「自社はサイバー攻撃に遭わない」と信じている バラクーダネットワークス調査
  9. 「このままゼロトラストへ進んでいいの?」と迷う企業やこれから入門する企業も必見、ゼロトラストの本質、始め方/進め方が分かる無料の電子書籍
  10. 増える標的型ランサムウェア被害、現場支援から見えてきた実態と、脆弱性対応が「限界」の理由
ページトップに戻る