-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA256 各位 JPCERT-AT-2018-0031 JPCERT/CC 2018-08-09 <<< JPCERT/CC Alert 2018-08-09 >>> ISC BIND 9 サービス運用妨害の脆弱性 (CVE-2018-5740) に関する注意喚起 https://www.jpcert.or.jp/at/2018/at180031.html I. 概要 ISC BIND 9 には、サービス運用妨害 (DoS) の原因となる脆弱性があります。 脆弱性を悪用された場合、リモートからの攻撃によって named が終了する可 能性があります。 ISC は、脆弱性 CVE-2018-5740 に対する深刻度を、「高 (High)」と評価し ています。脆弱性の詳細については、ISC の情報を確認してください。 Internet Systems Consortium, Inc. (ISC) CVE-2018-5740: A flaw in the "deny-answer-aliases" feature can cause an INSIST assertion failure in named https://kb.isc.org/article/AA-01639 影響を受けるバージョンの ISC BIND 9 を運用している場合は、「III. 対策」 を参考に、修正済みバージョンの適用について検討してください。 II. 対象 各脆弱性の影響を受けるバージョンは次のとおりです。 - BIND 9 version 9.9.0 から 9.9.13 - BIND 9 version 9.10.0 から 9.10.8 - BIND 9 version 9.11.0 から 9.11.4 - BIND 9 version 9.12.0 から 9.12.2 特定の機能 ("deny-answer-aliases") を有効 (デフォルト: 無効) にしてい る場合に対象とされています。また、すでにサポートが終了している 9.7 系 および 9.8 系も影響を受けるとのことです。 詳細については ISC の情報を参照してください。 BIND 9 Security Vulnerability Matrix https://kb.isc.org/article/AA-00913/ ディストリビュータが提供している BIND をお使いの場合は、使用中のディス トリビュータなどの情報を参照してください。 III. 対策 ISC から脆弱性を修正したバージョンの ISC BIND 9 が公開されています。 また、今後各ディストリビュータなどからも、修正済みのバージョンが提供さ れると思われますので、十分なテストを実施の上、修正済みのバージョンを適 用することをご検討ください。 - BIND 9 version 9.9.13-P1 - BIND 9 version 9.10.8-P1 - BIND 9 version 9.11.4-P1 - BIND 9 version 9.12.2-P1 - BIND 9 version 9.11.3-S3 なお、9.9 系、および 9.10 系については、2018年6月で更新プログラムの提 供が終了となっているため、今後、修正バージョンがリリースされない可能性 があります。十分なテストを実施の上、最新のバージョンへアップグレードす ることを推奨します。 IV. 参考情報 US-CERT ISC Releases Security Advisory for BIND https://www.us-cert.gov/ncas/current-activity/2018/08/08/ISC-Releases-Security-Advisory-BIND Internet Systems Consortium, Inc. (ISC) Software Support Policy https://www.isc.org/downloads/software-support-policy/#SoftwareSupportPolicyUpdate-BIND 今回の件につきまして当方まで提供いただける情報がございましたら、ご連 絡ください。 ====================================================================== 一般社団法人 JPCERT コーディネーションセンター (JPCERT/CC) MAIL: info@jpcert.or.jp TEL:03-3518-4600 FAX: 03-3518-4602 https://www.jpcert.or.jp/ -----BEGIN PGP SIGNATURE----- iQEcBAEBCAAGBQJba7BiAAoJEDF9l6Rp7OBITssH/jVlU1GWQKlQcbfj38jKeodN b4V5XcLxoxm+dk7TnvLcObgsJJcipIhIIQS6lcxgbt70Z9OJHRXeD84X/azfYZ2S gD/12yuOH/c7dcbMgw0ETC/kmQImL2Tt4OJNzU+0lxiSZymmevhAnTUGC9uo5ZVr yz+X7nckx3G7OPHCNix4sG4fw3+3pvWErJ+U1vMr7mP+vZlhj4X9mgcbKdxrDLGD vo6MdFc5o5JAi/IEAqCRb/cWreoREowXvAE61IzeUzzSEpIiIbYm+KvmRFtnqq9f +D1d9+CeluyYwUPp8sRaiohEvUb9y1+zKAD72wK/KfOR4ugxdstU43WBzpQRFsk= =f3Rx -----END PGP SIGNATURE-----