Résolveurs BIND plantant ce matin
Stephane Bortzmeyer <[email protected]>
| Newsgroups | gmane.network.dns.french |
|---|---|
| Organization | NIC France |
| Message-ID | <[email protected]> |
Comme certains d'entre vous l'ont peut-être vu, un certain nombre de BIND a planté ce matin. Il s'agit d'une *nouvelle* vulnérabilité, qui frappe tous les BIND y compris ceux à jour (9.7 et 9.8). Il n'est pas encore évident s'il s'agit d'une attaque (exploitation de la faille par un méchant qui fabrique des paquets spécialement faits pour) ou d'un accident (style Juniper : des réponses DNS non malveillantes mais qui déclenchent la bogue qui était latente). Si quelqu'un a des relations dans le milieu et trouve l'exploitation, ou si quelqu'un a un pcap complet des messages provoquant le plantage, il faut transmettre à l'ISC le plus vite possible <http://www.isc.org/security/reporting-issues>. Voici ce qu'on trouve dans son journal : 16-Nov-2011 08:26:58.724 query.c:1781: INSIST(! dns_rdataset_isassociated(sigrdataset)) failed, back trace 16-Nov-2011 08:26:58.738 #0 0x41130b in assertion_failed()+0x4b 16-Nov-2011 08:26:58.738 #1 0x5560da in isc_assertion_failed()+0xa 16-Nov-2011 08:26:58.738 #2 0x418181 in query_addadditional2()+0x1181 16-Nov-2011 08:26:58.738 #3 0x4b841f in dns_rdata_additionaldata()+0xcf 16-Nov-2011 08:26:58.738 #4 0x4e58fb in dns_rdataset_additionaldata()+0xdb 16-Nov-2011 08:26:58.738 #5 0x414d23 in query_addrrset()+0x253 16-Nov-2011 08:26:58.738 #6 0x419e9d in query_find()+0x1ccd 16-Nov-2011 08:26:58.738 #7 0x41be9b in ns_query_start()+0x36b 16-Nov-2011 08:26:58.738 #8 0x4096a6 in client_request()+0x1046 16-Nov-2011 08:26:58.738 #9 0x57039c in run()+0x1dc 16-Nov-2011 08:26:58.738 #10 0x3ab6c0673d in _fini()+0x3ab6683b45 16-Nov-2011 08:26:58.738 #11 0x3ab60d3d1d in _fini()+0x3ab5b51125 16-Nov-2011 08:26:58.738 exiting (due to assertion failure) Et, si vous en avez marre des plantages de BIND, passez à Unbound, vous aurez d'autres bogues. Si vous utilisez BIND, demandez-vous pourquoi ce choix. Si personne dans votre organisation ne sait pourquoi BIND a été choisi, c'est mauvais signe, cela indique une défaillance de votre gouvernance technique.
(unnamed)
(message/rfc822, 6.1 KB) - not displayed