Servidores DNS com BIND recebem correção para 14 vulnerabilidades

O Internet Systems Consortium publicou uma atualização do BIND 9 que corrige 14 vulnerabilidades. Sete delas receberam pontuação CVSS 7.5, classificadas como de alta gravidade, e as outras sete ficaram entre 5.3 e 6.5.

O BIND é o servidor de DNS mais usado da internet e responde pela tradução de nomes em endereços. Quando ele para ou passa a responder errado, o efeito não fica restrito ao servidor: alcança todos os serviços que dependem daquela resolução.

A falha mais séria permite que um remetente sem nenhuma credencial derrube o processo named com uma única requisição, usando uma assinatura SIG(0) inválida sobre DNS over HTTPS. A maior parte das vulnerabilidades corrigidas não exige autenticação.

Outro grupo de falhas abre caminho para envenenamento de cache. Em um dos casos o servidor aceita uma resposta NXDOMAIN forjada, em outro a delegação segura é rebaixada e uma resposta não assinada passa a ser aceita, e em um terceiro dados de fora da zona são servidos como se fossem autoritativos.

Há ainda cenários de esgotamento de recursos, com crescimento descontrolado do cache e consumo excessivo de CPU, além de problemas de integridade em transferências de zona divididas em várias mensagens.

Estão afetadas as versões 9.11.0 a 9.18.50, 9.20.0 a 9.20.27 e 9.21.0 a 9.21.25 da distribuição de código aberto. As correções estão nas versões 9.20.29, 9.21.26 e 9.20.29-S1, esta última da edição de prévia suportada.

Não existe contorno para nenhuma das falhas, o que deixa a atualização como única saída. O ISC afirma não ter conhecimento de exploração de qualquer uma das quatorze, e nenhuma delas entrou no catálogo de vulnerabilidades exploradas da CISA. Quem ainda usa a linha 9.18 deve planejar a migração para a 9.20.

Leia mais na mesma categoria:

NotíciasPatches e CorreçõesVulnerabilidades