Mostrando entradas con la etiqueta ISC. Mostrar todas las entradas
Mostrando entradas con la etiqueta ISC. Mostrar todas las entradas

domingo, 2 de julio de 2017

Dos nuevas vulnerabilidades en BIND 9

ISC ha publicado nuevas versiones del servidor DNS BIND 9, destinadas a solucionar dos vulnerabilidades (una considerada de gravedad alta y otra de importancia media).

El servidor de nombres BIND es uno de los más usados en Internet. Creado en 1988, en la universidad de Berkeley, actualmente es desarrollado por el ISC (Internet System Consortium). BIND se encuentra disponible para una amplia gama de sistemas tanto Unix como Microsoft Windows.

Los dos problemas se deben a fallos en la autenticación TSIG y podrían permitir la transferencia de zonas no autorizada (CVE-2017-3142) o actualizaciones dinámicas sin autorización (CVE-2017-3143). Afectan a las versiones 9.4.0 a 9.8.8, 9.9.0 a 9.9.10-P1, 9.10.0 a 9.10.5-P1, 9.11.0 a 9.11.1-P1, 9.9.3-S1 a 9.9.10-S2 y 9.10.5-S1 a 9.10.5-S2.

Hace 15 días también se publicaron actualizaciones para evitar otras dos vulnerabilidades.

Se recomienda actualizar a las versiones más recientes BIND 9 versión 9.9.10-P2, 9.10.5-P2 y 9.11.1-P2, disponibles en:

Más información:

una-al-dia (16/06/2017) Nuevas versiones de BIND 9

CVE-2017-3143: An error in TSIG authentication can permit unauthorized dynamic updates

CVE-2017-3142: An error in TSIG authentication can permit unauthorized zone transfers



Antonio Ropero

Twitter: @aropero

viernes, 16 de junio de 2017

Nuevas versiones de BIND 9

ISC ha publicado nuevas versiones del servidor DNS BIND 9, destinadas a solucionar dos vulnerabilidades (una considerada de gravedad crítica y otra de importancia media).

El servidor de nombres BIND es uno de los más usados en Internet. Creado en 1988, en la universidad de Berkeley, actualmente es desarrollado por el ISC (Internet System Consortium). BIND se encuentra disponible para una amplia gama de sistemas tanto Unix como Microsoft Windows.

La vulnerabilidad de gravedad crítica, con CVE-2017-3141, reside en que el instalador de BIND en Windows usa una ruta sin comillas lo que podría permitir a un atacante local elevar sus privilegios en el sistema. Afecta a versiones 9.2.6-P2 a 9.2.9, 9.3.2-P1 a 9.3.6, 9.4.0 a 9.8.8, 9.9.0 a 9.9.10, 9.10.0 a 9.10.5, 9.11.0 a 9.11.1, 9.9.3-S1 a 9.9.10-S1 y 9.10.5-S1.

Por otra parte, con CVE-2017-3140, si named está configurado para emplear Response Policy Zones (RPZ) un error al procesar algunas reglas puede dar lugar a una condición en la que BIND cae en un bucle sin fin mientras trata una consulta. Afecta a versiones 9.9.10, 9.10.5, 9.11.0 a 9.11.1, 9.9.10-S1 y 9.10.5-S1.

Además, por problemas de integración con el uso de LMDB en BIND 9.11.0 and 9.11.1 el ISC recomienda desactivar LMDB, hasta la publicación de BIND 9.11.2 (en julio o agosto).

Se recomienda actualizar a las versiones más recientes BIND 9 versión 9.9.10-P1, 9.10.5-P1 y 9.11.1-P1, disponibles en:

Más información:

CVE-2017-3141: Windows service and uninstall paths are not quoted when BIND is installed

CVE-2017-3140: An error processing RPZ rules can cause named to loop endlessly after handling a query

Operational Notification: LMDB integration problems with BIND 9.11.0 and 9.11.1



Antonio Ropero

Twitter: @aropero

miércoles, 19 de abril de 2017

Nuevas versiones de BIND 9

ISC ha publicado nuevas versiones del servidor DNS BIND 9, destinadas a solucionar tres vulnerabilidades (una considerada de gravedad alta y dos de importancia media) que podrían causar condiciones de denegación de servicio a través de consultas especialmente manipuladas.

El servidor de nombres BIND es uno de los más usados en Internet. Creado en 1988, en la universidad de Berkeley, actualmente es desarrollado por el ISC (Internet System Consortium). BIND se encuentra disponible para una amplia gama de sistemas tanto Unix como Microsoft Windows.

La vulnerabilidad de gravedad alta, con CVE-2017-3137, consiste en que se asume de forma errónea el orden de los registros en una respuesta que contenga registros de recursos CNAME o DNAME. Esto podría dar lugar a un fallo de aserción con la finalización de named al procesar una respuesta en la que los registros se encuentran en un orden inusual. Afecta a versiones 9.9.9-P6, 9.9.10b1a 9.9.10rc1, 9.10.4-P6, 9.10.5b1a 9.10.5rc1, 9.11.0-P3, 9.11.1b1-a 9.11.1rc1 y 9.9.9-S8.

Por otra parte, con CVE-2017-3136, una consulta con un conjunto específico de caracteres podría provocar un fallo de aserción y la caída de un servidor que use DNS64. Afecta a versiones 9.8.0 a 9.8.8-P1, 9.9.0 a 9.9.9-P6, 9.9.10b1 a 9.9.10rc1, 9.10.0 a 9.10.4-P6, 9.10.5b1 a 9.10.5rc1, 9.11.0 a 9.11.0-P3, 9.11.1b1 a 9.11.1rc1 y 9.9.3-S1 a 9.9.9-S8.

Por último, con CVE-2017-3138, un cambio en una característica reciente introdujo una regresión que ha creado una situación bajo la que algunas versiones de named pueden provocar un fallo de aserción si reciben una cadena de comando nula. Afecta a versiones 9.9.9 a 9.9.9-P7, 9.9.10b1 a 9.9.10rc2, 9.10.4 a 9.10.4-P7, 9.10.5b1 a 9.10.5rc2, 9.11.0 a 9.11.0-P4, 9.11.1b1 a 9.11.1rc2, 9.9.9-S1 a 9.9.9-S9.

Se recomienda actualizar a las versiones más recientes BIND 9.9.9-P8, 9.10.4-P8, 9.11.0-P5 y 9.9.9-S10, disponibles en:

Más información:

CVE-2017-3137: A response packet can cause a resolver to terminate when processing an answer containing a CNAME or DNAME

CVE-2017-3136: An error handling synthesized records could cause an assertion failure when using DNS64 with "break-dnssec yes;"

CVE-2017-3138: named exits with a REQUIRE assertion failure if it receives a null command string on its control channel



Antonio Ropero
Twitter: @aropero


viernes, 10 de febrero de 2017

Nuevas versiones de BIND 9

ISC ha publicado nuevas versiones del servidor DNS BIND 9, destinadas a solucionar una vulnerabilidad considerada de gravedad alta que podrían causar condiciones de denegación de servicio a través de consultas especialmente manipuladas.

El servidor de nombres BIND es uno de los más usados en Internet. Creado en 1988, en la universidad de Berkeley, actualmente es desarrollado por el ISC (Internet System Consortium). BIND se encuentra disponible para una amplia gama de sistemas tanto Unix como Microsoft Windows.

La vulnerabilidad, con CVE-2017-3135, consiste en que bajo determinadas condiciones al usar DNS64 y RPZ para reescribir respuestas a consultas, el tratamiento de las consultas puede reanudarse en un estado inconsistente que conduce a un fallo de aserción o un intento de lectura a través de un puntero NULL. Afecta a versiones 9.9.3-S1 a 9.9.9-S7, 9.9.3 a 9.9.9-P5, 9.9.10b1, 9.10.0 a 9.10.4-P5, 9.10.5b1, 9.11.0 a 9.11.0-P2 y 9.11.1b1.

Se recomienda actualizar a las versiones más recientes BIND 9.9.9-P6, 9.10.4-P6, 9.11.0-P3 y 9.9.9-S8, disponibles en:

Más información:


CVE-2017-3135: Combination of DNS64 and RPZ Can Lead to Crash




Antonio Ropero
Twitter: @aropero

miércoles, 2 de noviembre de 2016

Denegación de servicio en BIND 9

ISC ha publicado un aviso en el que informa de una vulnerabilidad de denegación de servicio en servidores DNS BIND 9.

El servidor de nombres BIND es uno de los más usados en Internet. Creado en 1988, en la universidad de Berkeley, actualmente es desarrollado por el ISC (Internet System Consortium). BIND se encuentra disponible para una amplia gama de sistemas tanto Unix como Microsoft Windows.

El problema, con CVE-2016-8864, se debe a que un fallo en BIND en el tratamiento de respuestas que contengan un registro DNAME puede provocar un fallo de aserción en db.c o resolver.c. Afecta a versiones de BIND 9.0.x a 9.8.x, 9.9.0 a 9.9.9-P3, 9.9.3-S1 a 9.9.9-S5, 9.10.0 a 9.10.4-P3 y 9.11.0

Se recomienda actualizar a las versiones más recientes BIND 9.9.9-P4, 9.10.4-P4, 9.11.0-P1 o 9.9.9-S6, disponibles en:

Más información:

CVE-2016-8864: A problem handling responses containing a DNAME answer can lead to an assertion failure



Antonio Ropero
Twitter: @aropero

sábado, 22 de octubre de 2016

Denegación de servicio en versiones antiguas de BIND 9

ISC ha publicado un aviso en el que informa de una vulnerabilidad de denegación de servicio en versiones del servidor DNS BIND 9 anteriores a mayo de 2013. 

El servidor de nombres BIND es uno de los más usados en Internet. Creado en 1988, en la universidad de Berkeley, actualmente es desarrollado por el ISC (Internet System Consortium). BIND se encuentra disponible para una amplia gama de sistemas tanto Unix como Microsoft Windows.

El problema, con CVE-2016-2848, reside en que un paquete con la sección de opciones específicamente construida puede provocar un fallo de aserción, con la consiguiente caída del servicio. El problema fue corregido en las versiones de BIND distribuidas por ISC en mayo de 2013. Sin embargo algunas versiones de BIND, distribuidas por otras partes, siguen siendo vulnerables al no contener el cambio #3548.

Afecta a versiones de BIND 9.1.0 a 9.8.4-P2 y 9.9.0 a 9.9.2-P2, que no incluyan el cambio #3548 (anteriores a mayo de 2013).

Se recomienda actualizar a las versiones más recientes BIND 9.9.9-P3, 9.10.4-P3 y 9.11.0, disponibles en:

Más información:

CVE-2016-2848: A packet with malformed options can trigger an assertion failure in ISC BIND versions released prior to May 2013 and in packages derived from releases prior to that date.


Antonio Ropero

Twitter: @aropero

miércoles, 28 de septiembre de 2016

Nuevas versiones de BIND 9

ISC ha publicado nuevas versiones del servidor DNS BIND 9, destinadas a solucionar una vulnerabilidad considerada crítica que podría causar condiciones de denegación de servicio a través de consultas especialmente manipuladas.

El servidor de nombres BIND es uno de los más usados en Internet. Creado en 1988, en la universidad de Berkeley, actualmente es desarrollado por el ISC (Internet System Consortium). BIND se encuentra disponible para una amplia gama de sistemas tanto Unix como Microsoft Windows.

La vulnerabilidad, con CVE-2016-2776, se puede producir cuando un servidor de nombres construye una respuesta. Un error en la construcción de mensajes en paquetes puede provocar la caída de named por un fallo de aserción en buffer.c mientras se construye una respuesta a una consulta que cumple determinados criterios.

La situación de aserción se puede provocar incluso si la dirección de origen no tiene permitido realizar consultas (es decir, no cumple 'allow-query').

Se recomienda actualizar a las versiones más recientes BIND 9.9.9-P3, 9.10.4-P3 y 9.11.0rc3, disponibles en:

Más información:

CVE-2016-2776: Assertion Failure in buffer.c While Building Responses to a Specifically Constructed Request

BIND 9.9.9-P3 Release Notes

BIND 9.10.4-P3 Release Notes

BIND 9.11.0rc3 Release Notes



Antonio Ropero
Twitter: @aropero

sábado, 12 de marzo de 2016

Vulnerabilidades de denegación de servicio en BIND 9

ISC ha liberado nuevas versiones del servidor DNS BIND 9, destinadas a corregir tres vulnerabilidades consideradas de gravedad alta que podrían permitir a un atacante provocar condiciones de denegación de servicio.

El servidor de nombres BIND es uno de los más usados en Internet. Creado en 1988, en la universidad de Berkeley, actualmente es desarrollado por el ISC (Internet System Consortium). BIND se encuentra disponible para una amplia gama de sistemas tanto Unix como Microsoft Windows.

El primer problema, con CVE-2016-2088, reside en que servidores con soporte para cookies DNS habilitado son vulnerables a una denegación de servicio si un atacante puede hacer que reciban y procesen una respuesta que contenga múltiples opciones de cookies. Afecta a versiones 9.10.x.

Una segunda vulnerabilidad, con CVE-2016-2088, puede afectar a los servidores que acepten comandos remotos sobre el canal de control. Los servidores que son vulnerables pueden ser detenidos (denegación de servicio) por un atacante mediante el envío de un paquete malicioso desde un sistema de la lista de direcciones especificada en la sentencia "controls". Afecta a versiones de BIND 9.2.0 a 9.8.8, 9.9.x, 9.9.3-S1 a 9.9.8-S5 y 9.10.x

Por último, con CVE-2016-1286, un error al analizar los registros de firmas para registros DNAME que tengan propiedades específicas puede provocar una denegación de servicio por un fallo en resolver.c o db.c.

Se recomienda actualizar a las versiones publicadas
BIND 9 versión 9.9.8-P4
BIND 9 versión 9.10.3-P4
BIND 9 versión 9.9.8-S6
disponibles en:

Más información:

CVE-2016-2088: A response containing multiple DNS cookies causes servers with cookie support enabled to exit with an assertion failure.

CVE-2016-1285: An error parsing input received by the rndc control channel can cause an assertion failure in sexpr.c or alist.c

CVE-2016-1286: A problem parsing resource record signatures for DNAME resource records can lead to an assertion failure in resolver.c or db.c



Antonio Ropero

Twitter: @aropero

viernes, 22 de enero de 2016

Vulnerabilidades de denegación de servicio en BIND 9

ISC ha liberado nuevas versiones del servidor DNS BIND. Esta versión corrige dos vulnerabilidades en versiones de BIND 9, que podrían causar condiciones de denegación de servicio a través de consultas especialmente manipuladas.

El servidor de nombres BIND es uno de los más usados en Internet. Creado en 1988, en la universidad de Berkeley, actualmente es desarrollado por el ISC (Internet System Consortium). BIND se encuentra disponible para una amplia gama de sistemas tanto Unix como Microsoft Windows.

El primer problema, considerado de gravedad alta con CVE-2015-8704, reside en un problema en las verificaciones del tamaño de búfer para proteger contra desbordamientos que puede provocar la caída de named con un fallo INSIST en apl_42.c. Afecta a versiones 9.3.0 a 9.8.8, 9.9.x, 9.9.3-S1 a 9.9.8-S3 y 9.10.x.

Pueden ser vulnerables esclavos que utilicen archivos de bases de datos en formato de texto si reciben un registro mal construido en una trasferencia de zona desde el maestro, maestros que también usen archivos de bases de datos en formato de texto si aceptan un registro mal construido en un mensaje de actualización DDNS, servidores recursivos al depurar archivos de registro si de forma deliberada han recibido un registro mal construido desde un servidor malicioso o servidores que hayan almacenado en caché un registro específicamente construido al realizar 'rndc dumpdb'.

Una segunda vulnerabilidad, de gravedad media y CVE-2015-8705, se produce cuando opciones ECS o registros de recursos OPT se formatean como texto, lo que puede provocar condiciones de denegación de servicio. Afecta a versiones de BIND 9.10.

Se recomienda actualizar a las versiones publicadas
BIND 9 versión 9.9.8-P3
BIND 9 versión 9.10.3-P3
BIND 9 versión 9.9.8-S4
disponibles en:

Más información:

CVE-2015-8704: Specific APL data could trigger an INSIST in apl_42.c

CVE-2015-8705: Problems converting OPT resource records and ECS options to text format can cause BIND to terminate.




Antonio Ropero

Twitter: @aropero

domingo, 17 de enero de 2016

Denegación de servicio en DHCP de ISC

El Internet Systems Consortium (ISC) ha publicado actualizaciones para DHCP destinadas a evitar una denegación de servicio que afecta prácticamente a todos los clientes, relays y servidores DHCP. 

El protocolo DHCP (Dynamic Host Configuration Protocol) tiene como objetivo la asignación automática de direcciones IP y otros parámetros de la configuración de red en los sistemas clientes.

El problema, con CVE-2015-8605, reside en que un paquete IPv4 mal construido, con una longitud de campo UDP no válida, puede provocar condiciones de denegación de servicio en clientes, relays y servidores DHCP.

Las versiones afectadas serían las 4.0.x, 4.1.x, 4.2.x, 4.1-ESV a 4.1-ESV-R12 y 4.3.0 a 4.3.3.Las versiones 3.x también pueden verse afectadas.

El ISC recomienda actualizar a DHCP versión 4.1-ESV-R12-P1 o 4.3.3-P1 que puede ser descargada desde http://www.isc.org/downloads/

Más información:

CVE-2015-8605: UDP payload length not properly checked


                                                                                                  
Antonio Ropero
Twitter: @aropero

miércoles, 16 de diciembre de 2015

Denegación de servicio en BIND 9

ISC ha liberado nuevas versiones del servidor DNS BIND. Esta versión corrige un error en todas las versiones de BIND 9, que podría causar una denegación de servicio a través de consultas especialmente manipuladas.

El servidor de nombres BIND es uno de los más usados en Internet. Creado en 1988, en la universidad de Berkeley, actualmente es desarrollado por el ISC (Internet System Consortium). BIND se encuentra disponible para una amplia gama de sistemas tanto Unix como Microsoft Windows.

El problema, con CVE-2015-8000, reside en el tratamiento incorrecto de respuestas entrantes que permite que algunos registros con una clase incorrecta sean aceptados en vez de ser rechazados como mal construidos. Un atacante podría provocar condiciones de denegación de servicio mediante consultas recursivas.

Se ven afectadas todas las versiones de BIND 9 hasta BIND 9.9.8 y BIND 9.10.3.
Se recomienda actualizar a las versiones publicadas BIND 9.9.8-P2 y 9.10.3-P2 disponibles en:

Más información:

CVE-2015-8000: Responses with a malformed class attribute can trigger an assertion failure in db.c




Antonio Ropero
Twitter: @aropero

sábado, 19 de septiembre de 2015

Nuevas versiones de BIND 9

ISC ha publicado nuevas versiones del servidor DNS BIND 9.9.8 y 9.10.3, destinadas a solucionar cuatro vulnerabilidades que podrían causar denegaciones de servicio a través de consultas especialmente manipuladas.

El servidor de nombres BIND es uno de los más usados en Internet. Creado en 1988, en la universidad de Berkeley, actualmente es desarrollado por el ISC (Internet System Consortium). BIND se encuentra disponible para una amplia gama de sistemas tanto Unix como Microsoft Windows.

El primer fallo, con CVE-2015-5722, reside en el tratamiento incorrecto de llaves DNSSEC mal construidas que puede provocar una caída de debido a un fallo en "buffer.c". Un atacante remoto podría provocar esta condición mediante consultas especialmente manipuladas que requieran una respuesta desde una zona remota que deliberadamente contenga una llave maliciosa.

Por otra parte, con CVE-2015-5986, el tratamiento inadecuado de respuestas específicamente manipuladas puede provocar un fallo de comprobación de límites en "openpgpkey_61.c" que causará la caída de named.

También se soluciona una vulnerabilidad, con CVE-2015-5477, en el tratamiento incorrecto de consultas que podría provocar un fallo en message.c. Por último, en servidores configurados para realizar validación DNSSEC, se podría provocar un fallo en respuestas desde un servidor específicamente configurado (CVE-2015-4620).

Estas versiones también incluyen nuevas características, cambios en funcionalidades y múltiples correcciones de fallos no relacionados directamente con la seguridad.

Se recomienda actualizar a las versiones más recientes BIND 9.9.8 y BIND 9.10.3 disponibles en
Hay que señalar que la rama 9.9 de BIND ya se encuentra bajo soporte extendido que finalizará en junio del año que viene.

Más información:

BIND 9.9.8 Release Notes

BIND 9.10.3 Release Notes



Antonio Ropero
Twitter: @aropero



viernes, 31 de julio de 2015

Denegación de servicio en BIND 9

ISC ha liberado una nueva versión del servidor DNS BIND. Esta versión corrige un error en todas las versiones de BIND 9, que podría causar una denegación de servicio a través de consultas especialmente manipuladas.

El servidor de nombres BIND es uno de los más usados en Internet. Creado en 1988, en la universidad de Berkeley, actualmente es desarrollado por el ISC (Internet System Consortium). BIND se encuentra disponible para una amplia gama de sistemas tanto Unix como Microsoft Windows.

El problema, con CVE-2015-5477, reside en el tratamiento incorrecto de consultas TKEY, que podría permitir a un atacante provocar condiciones de denegación de servicio que provocará el cierre del servicio named con un fallo "REQUIRE.

Se ven afectadas todas las versiones de BIND 9 desde BIND 9.1.0 (incluido) hasta BIND 9.9.7-P1 y BIND 9.10.2-P2.
Se recomienda actualizar a la versión más reciente en
BIND 9.9.7-P2 y BIND 9.10.2-P3

Cabe señalar que esta es la segunda actualización de BIND en lo que llevamos de mes. A primeros de mes ISC ya había publicado otra actualización para otra vulnerabilidad de denegación de servicio.

Más información:

CVE-2015-5477: An error in handling TKEY queries can cause named to exit with a REQUIRE assertion failure

una-al-dia (11/07/2015) Denegación de servicio en BIND 9



Antonio Ropero

Twitter: @aropero

sábado, 11 de julio de 2015

Denegación de servicio en BIND 9

ISC ha liberado una nueva versión del servidor DNS BIND. Esta versión corrige un error que podría causar una denegación de servicio a través de una consulta especialmente manipulada.

El servidor de nombres BIND es uno de los más usados en Internet. Creado en 1988, en la universidad de Berkeley, actualmente es desarrollado por el ISC (Internet System Consortium). BIND se encuentra disponible para una amplia gama de sistemas tanto Unix como Microsoft Windows.

El problema, con CVE-2015-4620, afecta a servidores BIND configurados para realizar validaciones DNSSEC. El problema reside en que una combinación de datos de zona poco común provoca un error en BIND, con el resultado de que cuando se validan los datos devueltos en la respuesta a una consulta recursiva named se cerrará con un fallo "REQUIRE" en name.c

Se ven afectadas las versiones BIND 9.7.1 a BIND 9.7.7, 9.80 a 9.8.8, 9.9.0 a 9.9.7 y 9.10.0 a 9.10.2-P1.
Se recomienda actualizar a la versión más reciente en
BIND 9.9.7-P1 y BIND 9.10.2-P2

Más información:

CVE-2015-4620: Specially Constructed Zone Data Can Cause a Resolver to Crash when Validating



Antonio Ropero
Twitter: @aropero




sábado, 21 de febrero de 2015

Denegación de servicio en BIND 9

Se ha anunciado un problema en BIND 9 por el que bajo un raro conjunto de condiciones se pueden producir condiciones de denegación de servicio

El servidor de nombres BIND es uno de los más usados en Internet. Creado en 1988, en la universidad de Berkeley, actualmente es desarrollado por el ISC (Internet System Consortium). BIND se encuentra disponible para una amplia gama de sistemas tanto Unix como Microsoft Windows.

El problema, con CVE-2015-1349, afecta a servidores BIND configurados para realizar validaciones DNSSEC y que usen managed-keys (que ocurre cuando se usa "dnssec-validation auto;" o "dnssec-lookaside auto;").
El proceso named terminará y denegará el servicio a los clientes si se reproducen las siguientes condiciones al mismo tiempo en una cadena de confianza:
* Una clave en la que se confiaba previamente está actualmente marcada como revocada.
* No hay otras claves de confianza disponibles
* existe otra llave en espera, pero todavía no es de confianza.

ISC ha demostrado en una prueba de concepto que un atacante puede reproducir un escenario en el que bajo condiciones limitadas y específicas podría provocar una denegación de servicio. Se considera que la complejidad del ataque es muy alta salvo que el atacante tenga una relación específica en la red del servidor BIND atacado.

Se ven afectadas las versiones BIND 9.7.0 a BIND 9.10.1-P1, así como las versiones de desarrollo b1 y rc1 (9.9.7b1 y rc1, 9.10.2b1 y rc1).
Se recomienda actualizar a la versión más reciente en
BIND 9.9.6-P2 y BIND 9.10.1-P2
También se ha corregido en las versiones en desarrollo BIND 9.9.7rc2 y BIND 9.10.2rc2.

Más información:

CVE-2015-1349: A Problem with Trust Anchor Management Can Cause named to Crash



Antonio Ropero

Twitter: @aropero

lunes, 16 de junio de 2014

Denegación de servicio en BIND 9

Se ha anunciado una vulnerabilidad en BIND 9 por la que un usuario remoto podría causar una denegación de servicio.

El servidor de nombres BIND es uno de los más usados en Internet. Creado en 1988, en la universidad de Berkeley, actualmente es desarrollado por el ISC (Internet System Consortium). BIND se encuentra disponible para una amplia gama de sistemas tanto Unix como Microsoft Windows.

El problema, con CVE-2014-3859, reside en el tratamiento de las opciones EDNS (Extension Mechanisms for DNS) y que puede permitir a un atacante remoto provocar la caída de named y por tanto la denegación de servicio. La vulnerabilidad afecta tanto a servidores de nombres autoritativos como recursivos que ejecuten las versiones de BIND 9.10.0 y 9.10.0-P1.

El fallo se encuentra en libdns, por lo que cualquier otra aplicación (como dig o delv) que haga uso de dicha librería con las versiones afectadas también sufrirá el mismo problema.

Se recomienda actualizar a la versión mas reciente en
BIND 9 version 9.10.0-P2

Más información:

CVE-2014-3859: BIND named can crash due to a defect in EDNS printing processing



Antonio Ropero

Twitter: @aropero

lunes, 19 de agosto de 2013

Deficiencia en el algoritmo SRTT acelera el envenenamiento de caché DNS en BIND 9

Los investigadores Jonathan Kalechstein, Gabi Nakibly y Roee Hay han presentado en la conferencia USENIX WOOT 13 de Washington un nuevo método para forzar en BIND la elección de servidor de nombres manipulando remotamente los valores de la caché SRTT. Esto podría acelerar los ataques de envenenamiento de caché DNS, dirigiendo las consultas a un servidor o red controlado por el atacante. ISC anuncia que el algoritmo será reimplementado para subsanar el fallo.

El servidor de nombres BIND es uno de los más usados en Internet. Creado en 1988, en la universidad de Berkeley, actualmente es desarrollado por el ISC (Internet System Consortium). BIND tiene licencia BSD y se encuentra disponible para una amplia gama de sistemas tanto Unix como Microsoft Windows. 

Envenamiento de caché DNS

Los ataques de envenenamiento de caché DNS tratan de engañar al resolvedor de nombres de dominio para que guarde un registro de recursos incorrectos o inválidos. De esta forma, cuando al resolvedor se le pide la IP de cierto dominio que se ha "envenenado", consultará al registro malicioso, que lo redirigirá a una IP controlada por el atacante. Este tipo de ataques pueden ser usados para pharming, o la instalación de malware si el atacante está simulando ser, por ejemplo, un servidor de actualizaciones de software.

¿Cómo llega el registro falso a la cache del DNS? Normalmente, cuando un resolvedor recursivo (típico, por ejemplo, en los ISP) recibe una consulta de un usuario, este la busca en su caché. Si no la encuentra, consulta a un servidor de nombres autoritativo del dominio. Un atacante podría, antes de que el servidor legítimo respondiera, suplantarlo y enviar un registro malicioso, aprovechando que la primera respuesta en llegar es la que se considera válida. El registro se almacenaría en la cache y es servido a los usuarios.

Una de las soluciones a este problema es acompañar la consulta con ciertos valores, pseudo-aleatorios conocidos por el resolvedor. Si la respuesta no contiene esos mismos valores, es descartada. Se utilizan el identificador de la transacción (TXID), el puerto UDP de origen y la IP del servidor de nombres al que se va a hacer dicha petición.

El problema de dar con estos valores pseudo-aleatorios para construir la respuesta falsa da lugar a enfoques llamados "blind" o ciegos, por el hecho de que el atacante no los conoce de antemano. Sin embargo, en el pasado han aparecido varias vulnerabilidades en este sistema.

Aprovechando el diseño del algoritmo SRTT

Uno de los valores necesarios para que una respuesta DNS sea aceptada es, como hemos dicho, las IP del servidor de nombres que la envía. Esta debe ser la misma a la que se ha enviado la petición. De no ser así será rechazada.

Es fácil para un atacante falsificar la IP de origen en una respuesta. Por ello, se utilizan soluciones como el SRTT para no hacerla previsible. El algoritmo Smoothed Round Trip Time (SRTT) elige un servidor de nombres a consultar entre un conjunto que el resolvedor almacena en la caché SRTT, compartida por todos los dominios. A cada una de estas IPs se le asocia un valor (basado en el RTT o Round Trip Time), que cambiará con el tiempo y el éxito de las consultas. El servidor que tenga un valor SRTT más bajo será el elegido para hacer la petición.

El ataque aprovecha una debilidad en el algoritmo SRTT que permite influir en la elección del servidor que será usado para resolver la consulta. Si el atacante tiene éxito conocerá de antemano uno de los valores usados para contrastar las respuestas.

Para forzar la elección de un servidor de nombres víctima, se decrementa artificialmente su puntuación SRTT hasta un valor arbitrario. De esta forma el resolvedor DNS lo elige para realizar la próxima petición del dominio del que es autoritativo, lo que permite al atacante conocer que servidor suplantar. Además, el servidor de nombres víctima (el que vamos a forzar) no recibe ninguna consulta durante el ataque, por lo que no puede detectarlo.

Para esto, el método utiliza las funciones Decay y Update del algoritmo. En la primera, al hacer una consulta a un servidor de nombres concreto, el valor SRTT del resto de servidores se reduce en un factor del 2%. Esto se hace para evitar que un servidor acabe acaparando todas las conexiones. La segunda actualiza el valor conforme a su historial (valor anterior) y la velocidad de respuesta.

Proceso de ataque

Dado un atacante tras un equipo, un conjunto de n de servidores de nombres no abiertos (servidores DNS que no permiten consultas sobre dominios de terceros) cualesquiera, y dos servidores de nombres autoritativos controlados por el (NS1 y NS2, aunque el segundo es opcional según el timeout del resolvedor). El primer paso es añadir estos últimos a la caché.

Para esto, se hace una consulta al servidor objetivo sobre cualquier dominio del que NS2 sea servidor autoritativo. Hay que tener en cuenta que NS2 debe tener menor latencia con el resolvedor que el servidor víctima, ya que queremos que tras la primera petición tenga menor puntuación que este (parte de la puntuación al actualizar es dada por el tiempo de espera). Esto nos servirá más adelante para parar la resolución recursiva antes de que el servidor víctima sea consultado.

Después, se consulta un dominio sobre el que nuestro servidor de apoyo, NS1, sea autoritativo. Este responderá delegando (desviando la consulta) sobre los n servidores no abiertos, NS2 y el propio servidor víctima.

Los n servidores no abiertos entrarán en la tabla SRTT con la puntuación más baja y se producirán n iteraciones. En cada iteración, se selecciona uno del conjunto, el de puntuación más baja, y se le envía la consulta. Al no conocer el dominio, recibirán una penalización en su valor SRTT.

A su vez, por cada iteración la función 'Decay' reducirá la puntuación del resto de servidores en los que hemos delegado, entre ellos nuestro infiltrado, NS2, y el servidor víctima. Finalmente, se le envía la consulta a NS2, que responde satisfactoriamente.

El servidor víctima ha bajado su puntuación en cada iteración, pero no ha recibido penalización ni su valor SRTT se actualiza, ya que no ha llegado a ser consultado. Por tanto, habremos logrado reducir el valor SRTT de la victima en un ratio de 0.98^n+1. Con un conjunto de servidores no abiertos lo suficientemente grande, habremos logrado que su valor se sitúe por debajo del resto de servidores autoritativos para su zona Como la tabla SRTT es compartida entre dominios, la siguiente petición elegirá la victima para la consulta. Ya conocemos la IP y podríamos (en caso de no existir otras medidas) usarla para construir respuestas falsas.

Impacto

Hay que tener en cuenta que este enfoque no representa un ataque por si mismo, pero asiste a otros. Como consecuencia principal, acelera un posible ataque de envenenamiento de la caché del DNS. Ya que el atacante elimina uno de los valores que se deben averiguar para que la respuesta falsificada del atacante sea tomada por válida.

Por otro lado, si fuerza el tráfico por una ruta donde lo esté capturando mediante un ataque hombre en el medio puede ver las peticiones DNS, y por tanto los valores aleatorios de estas. Con estos valores, puede construir una respuesta y suplantar al servidor legítimo. Otra opción es forzar el tráfico DNS no hacia un servidor que controlemos, si no hacia uno sobre el que queramos realizar una denegación de servicio.

El fallo, que afecta a las versión 9 de BIND sea en configuración autoritativa, recursiva o híbrida, ya ha sido reconocido por ISC. El algoritmo será reimplementado en futuras versiones de BIND.

Como curiosidad, Roee Hay formó parte del equipo de IBM que hace un año descubrió que Android era vulnerable al envenenamiento de DNS.

Más información:

Subverting BIND's SRTT Algorithm . Derandomizing NS Selection

Subverting BIND’s SRTT Algorithm: Derandomizing NS Selection [blog]


Francisco López

domingo, 28 de julio de 2013

Denegación de servicio en el servidor DNS BIND

ISC ha liberado una nueva versión del servidor DNS BIND. Esta versión corrige un error que podría causar una denegación de servicio a través de una consulta especialmente manipulada.

El servidor BIND es uno de los más usados en Internet. Creado en 1988, en la universidad de Berkeley, actualmente es desarrollado por el ISC (Internet System Consortium). BIND tiene licencia BSD y se encuentra disponible para una amplia gama de sistemas tanto Unix como Microsoft Windows.

El fallo, calificado por ISC de crítico (puntuación CVSS de 7.8), permitiría causar una denegación de servicio en el servidor al procesar una consulta manipulada. El error afecta a las versiones de las ramas 9.7, 9.8 y 9.9. ISC avisa en el boletín correspondiente que no se publicará parche para la rama 9.7 debido a que dicha versión ya no está soportada. El fallo no afecta a las versiones 9.6 y la rama más reciente 9.10.

Aunque el boletín no proporciona detalles sobre el problema, las notas de la publicación de la nueva versión hablan de una falta de comprobación en los límites de cierto valor del tipo privado 'keydata'. Un valor inapropiado causaría un fallo de aserción en la macro REQUIRE y la terminación el proceso.

El parche en cuestión se encuentra en el archivo /lib/dns/rdata/generic/keydata_65533.c:

static inline isc_result_t
fromwire_keydata(ARGS_FROMWIRE) {
	isc_region_t sr;

	REQUIRE(type == 65533);

	UNUSED(type);
	UNUSED(rdclass);
	UNUSED(dctx);
	UNUSED(options);

	isc_buffer_activeregion(source, &sr);
-	if (sr.length < 4)
+      if (sr.length < 16)
		return (ISC_R_UNEXPECTEDEND);

	isc_buffer_forward(source, sr.length);
	return (mem_tobuffer(target, sr.base, sr.length));
}

La vulnerabilidad tiene asignado el CVE-2013-4854 y fue reportada por Maxim Shudrak a través del programa de Zero Day Initiative de HP.

Más información:

CVE-2013-4854: A specially crafted query can cause BIND to terminate abnormally



David García
Twitter: @dgn1729

miércoles, 10 de octubre de 2012

Actualización de BIND DNS corrige una denegación de servicio


ISC ha confirmado una vulnerabilidad que afecta a múltiples versiones de BIND 9 y que podría permitir a un atacante remoto provocar la caída de servidores DNS afectados.


Las bases de datos de los servidores DNS se encuentran formadas por registros de varios tipos. Por ejemplo, tenemos el tipo 'A' para indicar la dirección IPv4 que se corresponde con cierto dominio, el registro 'AAAA' similar al registro de tipo 'A' pero para direcciones IPv6, el MX indica el servidor al que se deben enviar los correos de ese dominio. Dado que la estructura de servidores DNS es jerárquica, también nos encontramos con el registro NS que indica el/los servidores a los que se debe dirigir para preguntar por los registros de ese nombre, etc.

La vulnerabilidad, a la que se le ha asignado el CVE-2012-5166, está provocada por una falta de comprobación de registros. Un atacante que inserte una combinación de registros especialmente manipulada en un servidor BIND DNS, puede hacer que el servidor se bloquee y deje de responder a peticiones DNS. La única manera de activarlo es reiniciar el servicio eliminando esos registros para que no vuelva a producirse la denegación de servicio.

Las versiones afectadas según ISC son desde la 9.2.x a la 9.6.x, desde la 9.4-ESV a la 9.4-ESV-R5-P1, desde la 9.6-ESV a la  9.6-ESV-R7-P3, desde la 9.7.0 a la 9.7.6-P3, desde la 9.8.0 a la 9.8.3-P3 y desde la 9.9.0 a la versión 9.9.1-P3.

Además de todas las anteriores, las versiones 9.2, 9.3, 9.4 y 9.5, que ya no tienen soporte, también están afectadas.

La vulnerabilidad ha sido considerada crítica, pues cualquier atacante que conozca la manera de explotarlo, registrando un dominio en un servidor DNS vulnerable, puede dejarlo inactivo (temporalmente al menos).

Hasta el momento, ISC ha comunicado que no se conocen exploits públicos.

Más información:

CVE-2012-5166: Specially crafted DNS data can cause a lockup in named

ISC BIND - donwload:



Antonio Sánchez

jueves, 26 de julio de 2012

Solucionadas dos vulnerabilidades en BIND 9


ISC ha confirmado dos vulnerabilidades que afectan a BIND 9 y que podría permitir a un atacante remoto causar condiciones de denegación de servicio.


BIND (Berkeley Internet Name Domain) es el software para servidores de gestión del protocolo DNS más utilizado en Internet gracias a su alta compatibilidad con los estándares de este protocolo.

El primero de los problemas, con CVE-2012-3817, solo afecta a sistemas configurados con validación DNSSEC. BIND 9 almacena una caché con los nombres de las consultas que sabe que están fallando debido a una mala configuración de los servidores de nombres o a una rotura de la cadena de confianza. Bajo grandes cargas de consultas cuando la validación DNSSEC está activa, es posible provocar una condición en que se usen los datos de esta caché de consultas fallidas antes de que esté totalmente inicializada, provocando un error de aserción. Afecta a las versiones 9.6-ESV-R1 hasta 9.6-ESV-R7-P1; 9.7.1 hasta 9.7.6-P1; 9.8.0 hasta 9.8.3-P1; 9.9.0 hasta 9.9.1-P1. Las versiones de BIND 9.4 y 9.5 también se ven afectadas, pero estas ramas están fura del soporte y no se van a publicar actualizaciones de de seguridad.

Por otra parte, el problema con CVE-2012-3868 afecta a las versiones 9.9.0 hasta 9.9.1-P1. BIND 9 realiza el seguimiento de las consultas entrantes a través de una estructura llamada "ns_client". Cuando se ha respondido una consulta y la estructura "ns_client" ya no es necesaria, se almacena en una cola de "ns_client" inactivos. Cuando se necesita un nuevo "ns_client" para una nueva consulta, se comprueba la cola para ver si hay disponible algún "ns_client" inactivo antes de asignar uno nuevo. Esto acelera el sistema, evitando asignaciones y desasignaciones de memoria innecesarias. Sin embargo, cuando la cola está vacía, y un hilo inserta un "ns_client" en ella mientras otro hilo intenta eliminarlo, una condición de carrera podría provocar la pérdida del "ns_client", ya que la cola puede parecer vacía. En este caso, se asigna en memoria un nuevo "ns_client". Es raro que se produzca esta condición con consultas UDP, pero puede ser bastante más frecuente con altas cargas de consultas TCP; con el tiempo, el número de asignaciones erróneas de "ns_client" puede ser suficientemente grande para afectar al rendimiento del sistema. Incluso, puede provocar un cierre automático del proceso named en sistemas con mecanismo "OOM (out-of-memory) Killer".

Se recomienda actualizar a las versiones más recientes de BIND 9 versión 9.9.1-P2, versión 9.8.3-P2, versión 9.7.6-P2 o versión 9.6-ESV-R7-P2 disponibles desde:

Más información:

CVE-2012-3817: Heavy DNSSEC Validation Load Can Cause a "Bad Cache" Assertion Failure in BIND9

CVE-2012-3868: High TCP Query Load Can Trigger a Memory Leak in BIND 9



Antonio Ropero
Twitter: @aropero