int(6315)

Boletines de Vulnerabilidades


Denegación de servicio en BIND

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Denegación de Servicio
Dificultad Avanzado
Requerimientos del atacante Acceso remoto sin cuenta a un servicio estandar

Información sobre el sistema

Propiedad Valor
Fabricante afectado Networking
Software afectado Todas las versiones de BIND

Descripción

Se ha descubierto una vulnerabilidad en el servidor de nombres de dominio Bind, que podría provocar una denegación de servicio en el proceso named.

El procesamiento de determinados registros DNS donde el campo rdata es de tamaño cero o está vacio, puede producir resultados inesperados. Los servidors recursivos pueden fallar o divulgar direcciones de memoria al cliente. Además, los servidores secundarios pueden fallar al reinicio después de realizar una transferencia de zona que contenga estos registros. Los servidores maestros podrían también corromper los datos de la zona si la opción de zona "auto-dnssec" tiene el valor "maintain".

Solución

Se recomienda actualizar BIND a las versiones 9.6-ESV-R7-P1, 9.7.6-P1, 9.8.3-P1, o 9.9.1-P1.

Identificadores estándar

Propiedad Valor
CVE cve-2012-1667
BID

Recursos adicionales

Aviso de seguridad del Instituto Nacional de Tecnologias de la Comunicación.
http://cert.inteco.es/securityAdvice/Actualidad/Avisos_seguridad_tecnicos/denegacion_sevicio_bind_20120604

Aviso de Internet System Consortium.
http://www.isc.org/software/bind/advisories/cve-2012-1667

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2012-06-06