Dans le fil publié il y a deux semaines une grave vulnérabilité a été identifiée , entraînant l'épuisement de la limite sur le nombre de connexions TCP. Dans BIND 9.16, un nouveau sous-système réseau a été proposé, basé sur un mécanisme de traitement asynchrone des requêtes utilisant la bibliothèque . En raison d'un bogue dans ce sous-système, le compteur de connexions TCP actives ne diminue pas dans certaines conditions, ce qui entraîne un écart croissant entre sa valeur et le nombre réel de connexions. Au bout d'un certain temps, la valeur du compteur peut atteindre la limite fixée pour le nombre de connexions clients, empêchant ainsi l'acceptation de nouvelles requêtes TCP (les requêtes UDP continueront d'être traitées).
Le problème se manifeste principalement sur les serveurs qui acceptent des connexions TCP de clients sur plusieurs interfaces réseau.
La mise à jour de BIND 9.16 n'a pas encore été publiée, mais un a été publié pour corriger le bogue. Comme solution temporaire, il est possible de fixer une limite sur le nombre de connexions (option tcp-clients) à une valeur très élevée. En plus de BIND 9.16, le problème affecte la branche expérimentale 9.15, à partir de la version 9.15.6, mais cette branche est principalement utilisée pour le développement et n'est pas destinée à être déployée sur des serveurs de production.
Source : opennet.ru
