actualizaciones correctivas de las ramas estables del servidor DNS BIND 9.14.3, 9.11.8 y 9.12.4-P2, así como de la rama experimental en desarrollo 9.15.1. Al mismo tiempo, se ha anunciado la interrupción del soporte adicional para la rama 9.12, para la cual no se lanzarán más actualizaciones.
Las actualizaciones son notables por la eliminación de (), que permite provocar una denegación de servicio (terminación del proceso con la afirmación REQUIRE). El problema es causado por una condición de carrera que ocurre al procesar una gran cantidad de paquetes de entrada especialmente diseñados que son filtrados. Para explotar la vulnerabilidad, el atacante debe enviar a la resolver de la víctima un gran número de solicitudes que provocan llamadas al servidor DNS del atacante, el cual devuelve respuestas incorrectas.
Fuente: opennet.ru
