GLSA-202210-25 : ISC BIND:多个漏洞

high Nessus 插件 ID 166720

语言:

描述

远程主机受到 GLSA-202210-25 中所述漏洞的影响(ISC BIND:多个漏洞)

- 在 BIND 9.3.0 -> 9.11.35、9.12.0 -> 9.16.21 以及 BIND Supported Preview Edition 的 9.9.3-S1 -> 9.11.35-S1 和 9.16.8-S1 -> 9.16.21-S1 版本中,以及 BIND 9.17 开发分支的发行版本 9.17.0 -> 9.17.18 中,使用响应处理中的缺陷攻击损坏的授权服务器可导致 BIND 解析器性能下降。lame 缓存的当前设计方式使其内部数据结构几乎可以无限增长,这可能导致客户端查询处理显著延迟。(CVE-2021-25219)

- BIND 9.11.0 -> 9.11.36 9.12.0 -> 9.16.26 9.17.0 -> BIND 支持的预览版本 9.18.0:9.11.4-S1 -> 9.11.36-S1 9.16.8-S1 -> 9.16.26-S1 低于所示的 BIND 9 版本(回退到 9.1.0 版本,包括 Supported Preview Edition 版本)据信也受到影响,但由于版本生命周期现已终结,因而尚未经过测试。
缓存可能因错误的记录而中毒,从而导致查询错误的服务器,而这也可能导致客户端接收到错误的信息。 (CVE-2021-25220)

- BIND 9.16.11 -> 9.16.26, 9.17.0 -> 9.18.0 和 9.16.11-S1 版本 -> BIND Supported Preview Edition 9.16.26-S1 版本。特别构建的 TCP 流可导致与 BIND 的连接无限期保持 CLOSE_WAIT 状态,即使在客户端终止连接之后也是如此。
(CVE-2022-0396)

- 通过使用利用此缺陷的查询淹没目标解析器,攻击者可显着削弱解析器的性能,从而有效拒绝合法客户端对 DNS 解析服务的访问。
(CVE-2022-2795)

- 此底层缺陷可能导致读取时超过缓冲区末尾,并且读取不应读取的内存或导致进程崩溃。(CVE-2022-2881)

- 攻击者可利用此缺陷逐渐消耗可用内存,直到 named 由于缺少资源而崩溃。重新启动后,攻击者必须重新开始,但仍有可能造成程序拒绝服务。(CVE-2022-2906)

- 通过向解析器发送特定查询,攻击者可造成 named 崩溃。(CVE-2022-3080)

- 攻击者可通过使用具有格式错误的 ECDSA 签名的响应来欺骗目标解析器,从而触发小型内存泄漏。这可能会逐渐消耗可用内存,直到 named 由于缺少资源而崩溃。(CVE-2022-38177)

- 攻击者可通过使用具有格式错误的 EdDSA 签名的响应来欺骗目标解析器,从而触发小型内存泄漏。这可能会逐渐消耗可用内存,直到 named 由于缺少资源而崩溃。(CVE-2022-38178)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

所有 ISC BIND 用户应升级到最新版本:

# emerge --sync # emerge --ask --oneshot --verbose >=net-dns/bind-9.16.33 所有 ISC BIND-tools 用户应升级到最新版本:

# emerge --sync # emerge --ask --oneshot --verbose >=net-dns/bind-tools-9.16.33

另见

https://security.gentoo.org/glsa/202210-25

https://bugs.gentoo.org/show_bug.cgi?id=820563

https://bugs.gentoo.org/show_bug.cgi?id=835439

https://bugs.gentoo.org/show_bug.cgi?id=872206

插件详情

严重性: High

ID: 166720

文件名: gentoo_GLSA-202210-25.nasl

版本: 1.3

类型: local

发布时间: 2022/10/31

最近更新时间: 2023/10/6

支持的传感器: Nessus

风险信息

VPR

风险因素: Medium

分数: 5.2

CVSS v2

风险因素: Medium

基本分数: 4

时间分数: 3

矢量: CVSS2#AV:N/AC:L/Au:S/C:N/I:P/A:N

CVSS 分数来源: CVE-2021-25220

CVSS v3

风险因素: High

基本分数: 8.2

时间分数: 7.1

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

CVSS 分数来源: CVE-2022-2881

漏洞信息

CPE: p-cpe:/a:gentoo:linux:bind, p-cpe:/a:gentoo:linux:bind-tools, cpe:/o:gentoo:linux

必需的 KB 项: Host/local_checks_enabled, Host/Gentoo/release, Host/Gentoo/qpkg-list

易利用性: No known exploits are available

补丁发布日期: 2022/10/31

漏洞发布日期: 2021/10/27

参考资料信息

CVE: CVE-2021-25219, CVE-2021-25220, CVE-2022-0396, CVE-2022-2795, CVE-2022-2881, CVE-2022-2906, CVE-2022-3080, CVE-2022-38177, CVE-2022-38178