Distraction de la semaine : mettre BI ND à jour
Stephane Bortzmeyer <[email protected]>
| Newsgroups | gmane.network.dns.french |
|---|---|
| Organization | NIC France |
| Message-ID | <[email protected]> |
Normalement, cela devait être publié progressivement, par étapes, en commençant par des gens de confiance... En fait, la dernière vulnérabilité de BIND, CVE-2011-2464, et la moins grave CVE-2011-2465, ont fuité de partout. Je n'ai donc plus de scrupule à vous tenir au courant, cher public. Le problème : un seul paquet soigneusement formé et BIND plante. Un domaine ayant quatre serveurs de noms, tous BIND, peut être arrêté avec quatre paquets... Contrairement à la faille de 2009, aucun contournement n'est connu, à part mettre à jour. Références : - la page de la version qui corrige la faille <http://www.isc.org/software/bind/980-p4> - la première fuite <http://pastebin.com/9NUt8Pk0> - un article sur la fuite <http://risky.biz/auscert-bind> - la faille de 2009 <http://www.bortzmeyer.org/bind-dos-update.html> - pour les porteurs de chapeaux rouges, la bogue <https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2011-2464> - l'exploitation (non, ne rêvez pas, il faudra la programmer vous-même)
signature.asc
(application/pgp-signature, 190 B)
-----BEGIN PGP SIGNATURE----- Version: GnuPG v1.4.10 (GNU/Linux) iD8DBQFOEwiwQTZHl5fW0kYRAvI7AJsGYPujODqxXleCbJMdCJD4i9BahQCdGzY4 cDsFVihvC4czmwjTgiWwt6A= =trn/ -----END PGP SIGNATURE-----