公開日:2022/03/17 最終更新日:2022/09/07
JVNVU#98927070
ISC BINDにおける複数の脆弱性
ISC(Internet Systems Consortium)が提供するISC BINDには、複数の脆弱性が存在します。
CVE-2021-25220
- BIND 9.11.0から9.11.36
- BIND 9.12.0から9.16.26
- BIND 9.17.0 から9.18.0
- BIND 9.11.4-S1から9.11.36-S1(BIND Supported Preview Edition)
- BIND 9.16.8-S1から9.16.26-S1(BIND Supported Preview Edition)
CVE-2022-0396
- BIND 9.16.11から9.16.26
- BIND 9.17.0から9.18.0
- BIND 9.16.11-S1から9.16.26-S1(BIND Supported Preview Edition)
- BIND 9.18.0
ISC(Internet Systems Consortium)が提供するISC BINDには、次の複数の脆弱性が存在します。
- DNSフォワーダーによるキャッシュ汚染 - CVE-2021-25220
CVSS v3 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:N/I:H/A:N 基本値: 6.2 - 細工されたTCPパケットによるサービス運用妨害(DoS) - CVE-2022-0396
CVSS v3 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L 基本値: 4.9 - 特定のクエリパターン繰り返しによる意図的なアサーション違反 - CVE-2022-0635
CVSS v3 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H 基本値: 7.0 - DSlookup待機時の意図的なアサーション違反 - CVE-2022-0667
CVSS v3 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H 基本値: 7.0
想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。
- キャッシュが不正なレコードで汚染されることによって、誤ったサーバーに対してクエリが実行され、誤った情報がクライアントに返信される - CVE-2021-25220
- 細工されたTCPストリームによって、クライアントの接続が終了した後も、BINDへの接続が永続的にCLOSE_WAITステータスのままとなる - CVE-2022-0396
- namedが特定のクエリを受信すると、アサーションチェックに失敗し、namedプロセスが終了する - CVE-2022-0635
- 転送の必要があるDSレコード要求処理時にタイムアウトが発生すると、アサーションエラーがトリガーされてBINDプロセスが終了する - CVE-2022-0667
アップデートする
開発者が提供する以下のパッチバージョンにアップデートしてください。
CVE-2021-25220
- BIND 9.11.37
- BIND 9.16.27
- BIND 9.18.1
- BIND 9.11.37-S1(BIND Supported Preview Edition)
- BIND 9.16.27-S1(BIND Supported Preview Edition)
- BIND 9.16.27
- BIND 9.18.1
- BIND 9.16.27-S1(BIND Supported Preview Edition)
- BIND 9.18.1
-
JPRS
BIND 9.xの脆弱性(キャッシュポイズニングの危険性)について(CVE-2021-25220)- DNSフォワーダーのみ対象、バージョンアップを推奨 - -
JPRS
BIND 9.xの脆弱性(システムリソースの過度な消費)について(CVE-2022-0396)- keep-response-orderを有効にしている場合のみ対象、バージョンアップを推奨 - -
JPRS
(緊急)BIND 9.18.0の脆弱性(DNSサービスの停止)について(CVE-2022-0635)- BIND 9.18.0のみが対象、バージョンアップを強く推奨 - -
JPRS
(緊急)BIND 9.18.0の脆弱性(DNSサービスの停止)について(CVE-2022-0667)- BIND 9.18.0のみが対象、バージョンアップを強く推奨 - -
JPCERT/CC CyberNewsFlash 2022-03-17
ISC BIND 9における複数の脆弱性について(2022年3月)
- 2022/05/11
- 図研エルミック株式会社のベンダステータスが更新されました
- 2022/09/07
- 日本電気株式会社のベンダステータスが更新されました