The OpenNET Project / Index page

[ новости/++ | форум | wiki | теги ]

14.04.2017 09:24  Обновление DNS-сервера BIND 9.9.9-P8, 9.10.4-P8 и 9.11.0-P5 с устранением уязвимостей

Консорциум ISC представил новые выпуски DNS-сервера BIND 9.9.9-P8, 9.10.4-P8 и 9.11.0-P5, в которых устранено несколько уязвимостей, позволяющих вызвать отказ в обслуживании, инициировав крах процесса-обработчика через отправку специально оформленного запроса.

  • CVE-2017-3138 - завершение работы процесса named при поступлении от управляющего интерфейса пустой команды (локальный злоумышленник, имеющий доступ для выполнения команд только на чтение, может вывести DNS-сервер из строя, запустив rndc "");
  • CVE-2017-3137 - отправка цепочки пакетов с некорректным следованием полей CNAME и DNAME, в ответ на рекурсивный запрос резолвера, может привести к краху named;
  • CVE-2017-3136 - отправка специально оформленного запроса к серверу, на котором включен DNS64 и активна опция "break-dnssec yes;", может привести к краху процесса-обработчика.


  1. Главная ссылка к новости (https://lists.isc.org/pipermai...)
  2. OpenNews: Релиз DNS-сервера BIND 9.11, перешедшего на новую лицензию
  3. OpenNews: Обновление DNS-сервера BIND 9.9.9-P3 и 9.10.4-P3 с устранением уязвимости
  4. OpenNews: Утверждён переход DNS-сервера BIND на лицензию MPLv2
  5. OpenNews: Выпуск DNS-сервера BIND 9.10.4 и 9.9.9
  6. OpenNews: Обновление DNS-сервера BIND 9.9.6-P2 и 9.10.1-P2 с устранением уязвимости
Лицензия: CC-BY
Тип: Проблемы безопасности
Ключевые слова: bind, dns
При перепечатке указание ссылки на opennet.ru обязательно
Обсуждение Линейный вид | Ajax | Показать все | RSS
 
  • 1.1, нах, 11:06, 14/04/2017 [ответить] [смотреть все]
  • +5 +/
    > вывести DNS-сервер из строя, запустив rndc ""

    п-ц... действительно, воспроизводится. Это не люди писали, это какие-то вообще безмозглые макаки.
    (и дело, разумеется, не в том, что это опасно, а в том, что ну это же полное неумение писать код)

     
     
  • 2.9, Аноним, 16:56, 14/04/2017 [^] [ответить] [смотреть все] [показать ветку]
  • –1 +/
    клоун Каждый мнит себя экспертом видя бой со стороны с Когда ошибку нашли, ... весь текст скрыт [показать] [показать ветку]
     
  • 1.2, моё имя, 11:40, 14/04/2017 [ответить] [смотреть все]  
  • +/
    9.10.3 из состава Debian (testing и unstable) уязвимости CVE-2017-3138 неподвержен. мораль - не спешите обновляться

    root@bar:~# rndc ""
    rndc: '' failed: unknown command

    root@bar:~# rndc status
    version: BIND 9.10.3-P4-Debian <id:ebd72b3>
    boot time: Tue, 28 Mar 2017 20:32:43 GMT
    last configured: Mon, 10 Apr 2017 07:25:26 GMT
    CPUs found: 2
    worker threads: 2
    UDP listeners per interface: 2
    number of zones: 214
    debug level: 0
    xfers running: 0
    xfers deferred: 0
    soa queries in progress: 0
    query logging is ON
    recursive clients: 0/0/1000
    tcp clients: 0/100
    server is up and running

     
     
  • 2.3, arachnid, 11:48, 14/04/2017 [^] [ответить] [смотреть все] [показать ветку]  
  • –2 +/
    а ничего, что это касается 9.10.4?
     
     
  • 3.5, нах, 14:41, 14/04/2017 [^] [ответить] [смотреть все]  
  • +/
    ничего, ничего - видите же, unknown command , значит уязвимости не подвержен ... весь текст скрыт [показать]
     
     
  • 4.6, arachnid, 16:10, 14/04/2017 [^] [ответить] [смотреть все]  
  • +/
    то есть из того, что прошлая версия не содержит одной из уязвимости следующей ве... весь текст скрыт [показать]
     
     
  • 5.8, нах, 16:21, 14/04/2017 [^] [ответить] [смотреть все]  
  • +/
    а с чего вы взяли, что она ее не содержит - ... весь текст скрыт [показать]
     
     
  • 6.10, arachnid, 17:16, 14/04/2017 [^] [ответить] [смотреть все]  
  • +/
    а это не я решил, а товарищ, на реплику которого я отвечал ... весь текст скрыт [показать]
     
     
  • 7.11, нах, 00:18, 15/04/2017 [^] [ответить] [смотреть все]  
  • +/
    товарищу стоило бы проверить, что пустоту параметра проверяет named, а не его ве... весь текст скрыт [показать]
     
  • 1.4, Аноним, 12:12, 14/04/2017 [ответить] [смотреть все]  
  • –4 +/
    сишники как обычно не осилили работу с буфером. больная тема для них
     
     
  • 2.7, Аноним, 16:14, 14/04/2017 [^] [ответить] [смотреть все] [показать ветку]  
  • +/
    До-о-о-, зато осилили программисты на других языках, написанных сишниками на Си ... весь текст скрыт [показать] [показать ветку]
     
     
  • 3.12, Лютый жабист__, 08:38, 15/04/2017 [^] [ответить] [смотреть все]  
  • –2 +/
    Местные эксперты полагают, что раз днс сервера на той же жабе нет - всё потому что жаба ниасилила. Хотя на самом деле - потому что системные проги пишут фофаны, которых в институте научили только сям, причём анси, даже не плюсам.

    Итого, готов написать безопасный и масштабируемый до любого количества ядер и серверов на жабе. Кто сколько бабок заплатит?

     
     
  • 4.13, Ordu, 08:53, 15/04/2017 [^] [ответить] [смотреть все]  
  • +/
    > Кто сколько бабок заплатит?

    Никто и нисколько. Никому не нужен твой днс-сервер на жабе.

     
     
  • 5.16, Лютый жабист__, 11:19, 16/04/2017 [^] [ответить] [смотреть все]  
  • +/
    Да, не удивлюсь если в руководстве сего консорциума считают, решетoобразность бинды - не проблема, тк финансовых потерь нет. Ну подумаешь проломали, поимели итд...

    Тогда действительно не нужен.

     
     
  • 6.20, _, 19:54, 17/04/2017 [^] [ответить] [смотреть все]  
  • +/
    Нет, не по этому. Ненужен потому что этого добра на жаве - уже есть. И что характерно - либо не умеют ничего, либо не соблюдают стандарт (мы выше этого), либо ... ТА_ДАМ! - дырявые напрочь :)))
    Ну а с учётом того что любой твой код - онище, понятно что бабла тебе не видать.  :-р
     
  • 4.14, пох, 13:01, 15/04/2017 [^] [ответить] [смотреть все]  
  • +/
    пиши никто Вот когда напишешь, когда поднимешь на нем authoritative зон этак н... весь текст скрыт [показать]
     
     
  • 5.15, Лютый жабист__, 11:16, 16/04/2017 [^] [ответить] [смотреть все]  
  • –2 +/
    Ну, вот ты сам признаёшь, что пишет сишную версию студентота. К чему тогда надувание щёк про "никто кроме могучих сишников ниасилит"? Нет денег на прогеров, нет варенья. Также непонятны тезисы про лютую надёжность бинды. Список багов за последние 10 лет посмотри и поплачь.
     
     
  • 6.17, пох, 12:00, 16/04/2017 [^] [ответить] [смотреть все]  
  • +/
    это особенность бизнеса isc Все бабки достались эффективным менеджерам и не то... весь текст скрыт [показать]
     
     
  • 7.18, лютый жабист__, 08:16, 17/04/2017 [^] [ответить] [смотреть все]  
  • +/
    >Просвещать тебя, к сожалению, не входит в мой список жизненно важных приоритетов

    Твоё право. Так дальше и буду считать, что DNS проектируется и делается неучами/наркоманами. Юникод, протобафф? Не, не слышали... будем и в 2020 году жить с кошмарного формата текстовичками и прибитой намертво ASCII.

     
     
  • 8.19, пох, 13:42, 17/04/2017 [^] [ответить] [смотреть все]  
  • +/
    > Твоё право. Так дальше и буду считать, что DNS проектируется и делается
    > неучами/наркоманами.

    да-да, один ты дартаньян.
    Правда, немного удивляет, почему дартаньяны так и не спроектировали не сделали свой собственный правильный интернет...стоп, как же нет - OSI. Жаль, что в итоге случилось очередное ненужно. Но денег там было попилено, да, немало. Участникам разработок ARPA столько и не снилось. Цель же в этом, а не в том чтобы сделать что-то работающее.

     
  • 4.21, анонЫм, 23:31, 23/04/2017 [^] [ответить] [смотреть все]  
  • +/
    напиши не глючный, безопасный, без дЫр андроид, а днс-ами пущай лучше занимаеться софтина на уровне ОС без прокладок
     

     Добавить комментарий
    Имя:
    E-Mail:
    Заголовок:
    Текст:


      Закладки на сайте
      Проследить за страницей
    Created 1996-2017 by Maxim Chirkov  
    ДобавитьРекламаВебмастеруГИД  
    Hosting by Ihor