Distraction de la semaine : mettre BI ND à jour

Stephane Bortzmeyer <[email protected]>
Newsgroups gmane.network.dns.french
Organization NIC France
Message-ID <[email protected]>
Normalement, cela devait être publié progressivement, par étapes, en
commençant par des gens de confiance... En fait, la dernière
vulnérabilité de BIND, CVE-2011-2464, et la moins grave CVE-2011-2465,
ont fuité de partout. Je n'ai donc plus de scrupule à vous tenir au
courant, cher public.

Le problème : un seul paquet soigneusement formé et BIND plante. Un
domaine ayant quatre serveurs de noms, tous BIND, peut être arrêté
avec quatre paquets...

Contrairement à la faille de 2009, aucun contournement n'est connu, à
part mettre à jour.

Références :

- la page de la version qui corrige la faille 
  <http://www.isc.org/software/bind/980-p4>
- la première fuite <http://pastebin.com/9NUt8Pk0>
- un article sur la fuite <http://risky.biz/auscert-bind>
- la faille de 2009 <http://www.bortzmeyer.org/bind-dos-update.html>
- pour les porteurs de chapeaux rouges, la bogue 
  <https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2011-2464>
- l'exploitation (non, ne rêvez pas, il faudra la programmer
  vous-même)
signature.asc (application/pgp-signature, 190 B)
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.4.10 (GNU/Linux)

iD8DBQFOEwiwQTZHl5fW0kYRAvI7AJsGYPujODqxXleCbJMdCJD4i9BahQCdGzY4
cDsFVihvC4czmwjTgiWwt6A=
=trn/
-----END PGP SIGNATURE-----
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.