Improper fetch cleanup sequencing in the resolver can cause named to crash
26Vexday Risk Score
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
ssvc Trackcvss 7.5epss 28%
probabilidade de exploração
28%top 2% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo
O BIND, um software de DNS muito utilizado, possui um erro na forma como limpa requisições de rede, o que pode causar o serviço named falhar. A vulnerabilidade afeta várias versões do BIND e pode ser acionada por consultas DNS especialmente construídas.
Detalhe técnico
Existe uma vulnerabilidade de use-after-free no resolvedor recursivo do BIND devido a uma sequência inadequada de operações de limpeza em contextos de requisição upstream. Um atacante pode enviar consultas DNS especialmente construídas para acionar uma falha de asserção e derrubar o daemon named, afetando versões do BIND 9.0.0 até 9.12.0rc1 em múltiplos ramos de lançamento.
Resumo gerado e traduzido por IA a partir da descrição oficial.
BIND was improperly sequencing cleanup operations on upstream recursion fetch contexts, leading in some cases to a use-after-free error that can trigger an assertion failure and crash in named. Affects BIND 9.0.0 to 9.8.x, 9.9.0 to 9.9.11, 9.10.0 to 9.10.6, 9.11.0 to 9.11.2, 9.9.3-S1 to 9.9.11-S1, 9.10.5-S1 to 9.10.6-S1, 9.12.0a1 to 9.12.0rc1.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Produtos afetados
ISC · BIND 9Referências
https://access.redhat.com/errata/RHSA-2018:0101https://access.redhat.com/errata/RHSA-2018:0102https://access.redhat.com/errata/RHSA-2018:0487https://access.redhat.com/errata/RHSA-2018:0488https://kb.isc.org/docs/aa-01542https://lists.debian.org/debian-lts-announce/2018/01/msg00029.htmlhttps://security.netapp.com/advisory/ntap-20180117-0003/https://supportportal.juniper.net/s/article/2018-07-Security-Bulletin-SRX-Series-Vulnerabilities-in-ISC-BIND-namedhttps://www.debian.org/security/2018/dsa-4089http://www.securityfocus.com/bid/102716http://www.securitytracker.com/id/1040195