【漏洞通告】BIND 3月多个安全漏洞

发布时间 2022-03-18


0x00 漏洞概述

2022年3月16日,ISC发布Berkeley Internet Name Domain (BIND)安全公告,修复了BIND中可能导致拒绝服务的多个安全漏洞。

 

0x01 漏洞详情

本次发布的BIND漏洞如下:

l  CVE-2021-25220:DNS 转发器缓存中毒漏洞(CVSS 评分6.2,可远程利用)

当使用转发器时,由这些转发器提供的(或通过这些转发器提供的)假NS记录可能会被缓存并被named使用,导致缓存中毒。

影响范围

BIND:9.11.0 -> 9.11.36、9.12.0 -> 9.16.26、9.17.0 -> 9.18.0

BIND 支持的预览版:9.11.4-S1 -> 9.11.36-S1、9.16.8-S1 -> 9.16.26-S1

修复版本

BIND:9.11.37、9.16.27、9.18.1

BIND 支持的预览版:9.11.37-S1、9.16.27-S1

 

l  CVE-2022-0396:来自特制 TCP 数据包的 DoS(CVSS 评分4.9,可远程利用)

特制TCP流可以导致BIND的连接无限期地保持在CLOSE_WAIT状态,甚至在客户端终止连接之后。此问题只能在启用了keep-response-order的BIND服务器上触发(非默认配置)。

影响范围

BIND:9.16.11 -> 9.16.26、9.17.0 -> 9.18.0

BIND支持的预览版:9.16.11-S1 -> 9.16.26-S1版本

修复版本

BIND:9.16.27、9.18.1

BIND支持的预览版:9.16.27-S1

 

l  CVE-2022-0635:在启用了synth-from-dnssec的情况下坚持DNAME(CVSS 评分7.0,可远程利用)

当named的易受攻击版本收到一系列特定查询时,named进程最终将由于断言检查失败而终止。该漏洞影响运行9.18.0 且启用了 dnssec-validation 和 synth-from-dnssec 的 BIND 解析器。

影响范围

BIND:9.18.0

修复版本

BIND:9.18.1

 

l  CVE-2022-0667:延迟DS查找时失败(CVSS 评分7.0,可远程利用)

当BIND在处理一个需要转发的DS记录的请求时,它会一直等待,直到这个处理完成,或者直到backstop lifetime timer超时。当Resume_dslookup()函数因这种超时而被调用时,该函数不会测试提取之前是否已关闭,这可能会导致BIND进程终止。

影响范围

BIND:9.18.0

修复版本

BIND:9.18.1

 

0x02 处置建议

目前这些漏洞已经修复,受影响用户可以升级更新到以下版本:

BIND:9.11.37、9.16.27、9.18.1

BIND 支持的预览版:9.11.37-S1、9.16.27-S1

下载链接:

https://www.isc.org/bind/

 

0x03 参考链接

https://www.cisa.gov/uscert/ncas/current-activity/2022/03/17/isc-releases-security-advisories-bind

https://kb.isc.org/docs/cve-2021-25220

https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-0635

 

0x04 更新版本

版本

日期

修改内容

V1.0

2022-03-18

首次发布

0x05 附录

公司简介

启明星辰公司成立于1996年,并于2010年6月23日在深交所中小板正式挂牌上市,是国内极具实力的、拥有完全自主知识产权的网络安全产品、可信安全管理平台、安全服务与解决方案的综合提供商。

公司总部位于北京市中关村软件园,在全国各省、市、自治区设有分支机构,拥有覆盖全国的渠道体系和技术支持中心,并在北京、上海、成都、广州、长沙、杭州等多地设有研发中心。

多年来,启明星辰致力于提供具有国际竞争力的自主创新的安全产品和最佳实践服务,帮助客户全面提升其IT基础设施的安全性和生产效能,为打造和提升国际化的民族信息安全产业领军品牌而不懈努力。

 

关于我们

启明星辰安全应急响应中心主要针对重要安全漏洞的预警、跟踪和分享全球最新的威胁情报和安全报告。

关注以下公众号,获取全球最新安全资讯:

image.png