DFN-CERT

Advisory-Archiv

2015-1155: BIND9: Eine Schwachstelle ermöglicht einen Denial-of-Service-Angriff

Historie:

Version 1 (2015-07-29 14:16)
Neues Advisory
Version 2 (2015-07-30 14:36)
Für die Distribution Fedora 22 steht ein Update auf die BIND 9.9.7-P2 Version in Form des Paketes 'bind99-9.9.7-6.P2.fc22' im Status 'testing' zur Verfügung.
Version 3 (2015-07-30 16:52)
Für die Distribution Fedora 22 wird ein Sicherheitsupdate auf die BIND-Version 9.10.2-P3 und für Fedora 21 ein backported Sicherheitsupdate bereitgestellt. Die aktualisierten Pakete 'bind-9.10.2-4.P3.fc22' bzw. 'bind-9.9.6-10.P1.fc21' befinden sich im Status 'testing'.
Version 4 (2015-07-30 18:57)
Für SUSE Linux Enterprise Server 11-SP1-LTSS wird ein Sicherheitsupdate bereitgestellt.
Version 5 (2015-07-31 13:28)
SUSE stellt ein Sicherheitsupdate für SUSE Linux Enterprise Server 10 SP4 LTSS zur Verfügung.
Version 6 (2015-08-03 18:14)
Der BIND-Hersteller gibt bekannt, dass ein Source Code-Patch verfügbar ist und ein Exploit veröffentlicht wurde. Für openSUSE 13.1 und 13.2 stehen Sicherheitsupdates bereit.
Version 7 (2015-08-11 12:43)
F5 Networks aktualisiert das Security Advisory sol16909 und listet jetzt für verschiedene BIG-IP Produkte nicht verwundbare Versionen auf. Unter anderem sind die Protocol Security Modul Versionen 11.4.1 HF9 und 10.2.4 HF12 nicht über die Schwachstelle angreifbar.
Version 8 (2015-08-14 12:09)
Apple veröffentlicht für den OS X Server Version 4.1.5 Sicherheitsupdates auf die BIND-Version 9.9.7-P2, diese sind verfügbar für OS X Yosemite 10.10.5 oder spätere Versionen.
Version 9 (2015-08-14 17:52)
IBM stellt für IBM Lotus Protector for Mail Security Version 2.8.1.0 aktualisierte BIND-Pakete bereit. Nutzer von Version 2.8.0.0 sollten auf Version 2.8.1.0 updaten und dann die verfügbaren Patches installieren.
Version 10 (2015-08-24 18:52)
HP stellt für HP-UX B.11.31, welches mit BIND 9.9.4 vor Version C.9.9.4.4.0 läuft, Sicherheitsupdates bereit.
Version 11 (2015-10-06 19:02)
F5 Networks aktualisiert die Liste der nicht verwundbaren Versionen seiner Produkte. Unter anderem stehen BIG-IP Protocol Security Module (PSM) Versionen 11.4.1 HF9, 11.2.1 HF15 und 10.2.4 HF12 als Sicherheitsupdates zur Verfügung.

Betroffene Software

Server

Betroffene Plattformen

HP
Linux
UNIX

Beschreibung:

Ein entfernter, nicht authentisierter Angreifer kann durch das Senden eines manipulierten Paketes einen Absturz von BIND und damit einen Denial-of-Service-Zustand bewirken.
Nach Angaben des Herstellers sind fast alle nicht gepatchten Systeme durch diese Schwachstelle verwundbar, da dem Hersteller keine Konfigurationsoptionen bekannt sind, die ein Ausnutzen der Schwachstelle verhindern und auch das Blockieren über eine Firewall schwierig bis unmöglich ist.
Die verfügbaren Patches beheben die Schwachstelle aber nach Aussage des Hersteller zuverlässig und sollten daher sehr zügig installiert werden.
Viele Distributionen stellen bereits Sicherheitsupdates zur Verfügung.

SUSE stellt Sicherheitsupdates für SUSE Linux Enterprise Software Development Kit 12, 11 SP3 und SP4, Server 12, 11 SP2 LTSS, 11 SP3, 11 SP4 und Server für VMware 11 SP3 sowie Desktop 12, 11 SP3 und SP4 bereit.
F5 Networks informiert über die Betroffenheit der F5 Produkte, u.a. sind alle Versionen des BIG-IP Protocol Security Modules betroffen, wobei bei den 11er Versionen Inbound Verbindungen über Port 53 von einer eigenen oder Management IP Adresse erlaubt sein müssen, damit die Schwachstelle ausnutzbar ist.
Canonical stellt für Ubuntu 15.04, Ubuntu 14.04 LTS und Ubuntu 12.04 LTS Sicherheitsupdates bereit und behebt im Zuge dieses Updates für 12.04 LTS auch die Denial-of-Service-Schwachstelle CVE-2012-5689.
Debian stellt Sicherheitsupdates für die alte, stabile Distribution Wheezy und die stabile Distribution Jessie zur Verfügung.
FreeBSD benennt die Versionen FreeBSD 8.x und FreeBSD 9.x als betroffen und macht Sicherheitsupdates verfügbar.
Red Hat stellt Sicherheitsupdates für die Red Hat Enterprise Linux 6 und 7 Produkte Desktop, HPC Node, Server und Workstation sowie die Red Hat Enterprise Linux 5 Versionen Desktop-Workstation-Client, Desktop-Client und Server bereit.

Für die Distribution Fedora 22 steht ein Update auf die BIND 9.9.7-P2 Version in Form des Paketes 'bind99-9.9.7-6.P2.fc22' im Status 'testing' zur Verfügung.
Für die Distribution Fedora 22 wird ein Sicherheitsupdate auf die BIND-Version 9.10.2-P3 und für Fedora 21 ein backported Sicherheitsupdate bereitgestellt. Die aktualisierten Pakete 'bind-9.10.2-4.P3.fc22' bzw. 'bind-9.9.6-10.P1.fc21' befinden sich im Status 'testing'.

Schwachstellen:

CVE-2015-5477

Denial-of-Service-Schwachstelle in BIND9

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.