Mises à jour correctives des versions stables du serveur DNS BIND 9.14.3, 9.11.8 et 9.12.4-P2, ainsi que de la version expérimentale en développement 9.15.1. Il a également été annoncé que le support de la version 9.12 serait interrompu, les mises à jour pour celle-ci ne seront plus publiées.
Les mises à jour se distinguent par l'élimination de (), permettant de provoquer un déni de service (arrêt du processus avec l'assertion REQUIRE). Le problème est causé par une condition de course (race condition) qui survient lors du traitement d'un très grand nombre de paquets entrants spécialement formés, qui sont soumis à un filtre de blocage. Pour exploiter la vulnérabilité, un attaquant doit envoyer un grand nombre de requêtes au résolveur de la victime, ce qui provoque des appels au serveur DNS de l'attaquant, renvoyant des réponses incorrectes.
Source : opennet.ru
