int(2154)

Vulnerability Bulletins


Acceso remoto no autorizado a DNS BIND en sistemas HP Tru64 UNIX

Vulnerability classification

Property Value
Confidence level Oficial
Impact Obtener acceso
Dificulty Experto
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer UNIX
Affected software HP Tru64 UNIX 5.1B-3
HP Tru64 UNIX 5.1B-2/PK4
HP Tru64 UNIX 5.1A PK6
HP Tru64 UNIX 4.0G PK4
HP Tru64 UNIX 4.0F PK8
HP-UX B.11.00
HP-UX B.11.11

Description

Se ha descubierto una vulnerabilidad en DNS BIND sobre sistemas HP Tru64 y HP-UX UNIX. La vulnerabilidad reside en que BIND4 y BIND8 no deben ser usados como "forwarders" ya que esto corrompe la cache de DNS.

Un atacante remoto podría obtener acceso privilegiado a los clientes DNS mediante la corrupción de la cache.

Solution

Se recomienda usar BIND9 como servidor si se necesita recibir "forwardings".


Actualización de software

Hewlett-Packard

HP Tru64 UNIX Version 5.1B-3 ERP Kit
http://www.itrc.hp.com/service/patch/patchDetail.do?patchid=T64KIT1000505-V51BB26-ES-20060406
HP Tru64 UNIX Version 5.1B-2/PK4 ERP Kit
http://www.itrc.hp.com/service/patch/patchDetail.do?patchid=T64KIT1000504-V51BB25-ES-20060406
HP Tru64 UNIX Version 5.1A PK6 ERP Kit
http://www.itrc.hp.com/service/patch/patchDetail.do?patchid=T64KIT1000519-V51AB24-ES-20060410
HP Tru64 UNIX Version 4.0G PK4 ERP Kit
http://www.itrc.hp.com/service/patch/patchDetail.do?patchid=T64KIT1000521-V40GB22-ES-20060410
HP Tru64 UNIX Version 4.0F PK8 ERP Kit
http://www.itrc.hp.com/service/patch/patchDetail.do?patchid=DUXKIT1000520-V40FB22-ES-20060410
HP-UX B.11.00 / BIND 9.2.0 B.11.00.01.004
http://software.hp.com
HP-UX B.11.11 / BIND 9.2.0 B.11.11.01.006
http://software.hp.com

Standar resources

Property Value
CVE CVE-2006-0527
BID

Other resources

HP SECURITY BULLETIN (HPSBTU02095)
http://www4.itrc.hp.com/service/cki/docDisplay.do?docId=c00595837

HP SECURITY BULLETIN (HPSBUX02097)
http://www4.itrc.hp.com/service/cki/docDisplay.do?docId=c00599840

Version history

Version Comments Date
1.0 Aviso emitido 2006-01-31
1.1 Aviso actualizado por HP (HPSBTU02095) 2006-02-13
1.2 Aviso emitido por HP (HPSBUX02097) 2006-02-17
1.3 Aviso actualizado por HP (HPSBTU02095) 2006-04-20
Ministerio de Defensa
CNI
CCN
CCN-CERT