Journalistiek

Onpartijdig, onafhankelijk nieuws, uitsluitend in dienst van het branchebelang.

Ernstig lek in DNS-server BIND

  • Door
  • Arnout Veenman
  • geplaatst op
  • 30 juli 2009 08:05 uur

ISCIn de meest gebruikte DNS-server BIND is een zeer ernstig lek aangetroffen. Door een specifieke dynamische update voor een zone te sturen crasht de BIND-server. Uit testen van ISC blijkt dat de aanval alleen werkt door een update te sturen voor een zone waar de BIND-server master van is, bij slave zones werkt het niet.

Alle BIND-servers die master zijn van een of meer zones zijn kwetsbaar door het lek. Ondanks dat het lek kan worden misbruikt door een dynamic update te sturen, zijn ook servers die geen dynamic updates accepteren kwetsbaar. Er zijn daarnaast ook geen oplossingen om een kwetsbare server op enige wijze te beschermen tegen aanvallen. Het lek is daarom alleen te dichten door kwetsbare BIND-servers zo snel mogelijk te patchen.

Updates voor Redhat/CentOS 5 zijn inmiddels beschikbaar. De update voor CentOS 4 wordt momenteel getest en spoedig door het core-team vrijgegeven. Ook voor Debian/Ubuntu zijn inmiddels patches beschikbaar.

Marco D, 30 juli 2009 9:22 am

Ubuntu en Debian zijn ook gepatcht.

Hier een IPtables rule die als tijdelijke workaround zou kunnen dienen:

iptables -A INPUT -p udp --dport 53 -j DROP -m u32 --u32 '33 >> 11 & 0x0F
= 5'

Heb 'm echter niet getest! Het is een variant op de suggestie die hier gegeven wordt (en die niet juist zo zijn volgens sommigen):

http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=538975 (in de comments)

Let wel, je houdt met deze rule alle updates tegen, dus ook de legitieme.

Pim, 31 juli 2009 12:13 pm

Ik kan dit lek bevestigen. Wij hadden er ook last van helaas...alle nameservers vastgelopen :-(

  • Pingback: Randy’s weblog » Happy System Administrator Appreciation Day

  • Laatste reacties

    Bedankt voor het succes van ISPam.nl
    Koen Stegeman, Editor-in-Chief & founder Hostingjournalist.com: Jammer Arnout, maar je hebt een mooie bijdrage aan de hosting industrie geleverd, en dat jaren lang....

    Bedankt voor het succes van ISPam.nl
    Dillard Blom: Jammer dat een 'instituut' verdwijnt, en daarmee een bron van informatie over actuele zaken (en opin...

    Bedankt voor het succes van ISPam.nl
    L.: Uit automatisme kijk ik toch nog steeds elke dag naar ispam.nl, toch de hoop dat er nog een berichtj...

    Bedankt voor het succes van ISPam.nl
    Toni Donkers: Arnout bedankt! ik ga het missen dat is een feit!

    Bedankt voor het succes van ISPam.nl
    Marcel Stegeman: Ik zie het nu pas. Inderdaad jammer maar ik kijk nu al uit naar het volgende project.