Correctieve updates voor de stabiele versies van de DNS-server BIND 9.14.3, 9.11.8 en 9.12.4-P2, evenals de experimentele versie 9.15.1 die momenteel in ontwikkeling is. Tegelijkertijd is aangekondigd dat de ondersteuning voor de versie 9.12 zal worden stopgezet en dat er geen verdere updates voor deze versie zullen worden uitgebracht.
De updates zijn opmerkelijk vanwege het verhelpen van (), waardoor een denial of service kan worden veroorzaakt (afsluiting van het proces met een assertion REQUIRE). Het probleem wordt veroorzaakt door een racecondition die optreedt bij de verwerking van een zeer groot aantal speciaal opgemaakte binnenkomende pakketten die onder de blokkeerlijst vallen. Voor het gebruik van deze kwetsbaarheid moet een aanvaller een groot aantal verzoeken naar de resolver van het slachtoffer sturen, wat leidt tot verzoeken aan de DNS-server van de aanvaller die incorrecte antwoorden teruggeeft.
Bron: opennet.ru
