【漏洞通告】BIND拒絕服務漏洞(CVE-2021-25219)
發布時間 2021-10-290x00 漏洞概述
CVE ID | CVE-2021-25219 | 時 間 | 2021-10-27 |
類 型 | Dos | 等 級 | 中危 |
遠程利用 | 是 | 影響范圍 | |
攻擊復雜度 | 低 | 可用性 | 低 |
用戶交互 | 無 | 所需權限 | 無 |
PoC/EXP | 在野利用 |
0x01 漏洞詳情
2021 年 10 月 27日,Internet Systems Consortium (ISC) 發布 BIND 安全公告,修復了BIND中的一個拒絕服務漏洞(CVE-2021-25219),該漏洞的CVSS評分為4.9。
由于Lame cache目前的設計方式存在缺陷,可能會導致客戶端查詢處理有很大延遲。攻擊者可以通過濫用此漏洞導致BIND解析器性能下降,最終導致拒絕服務。
Lame cache的目的是確保如果權威服務器以特定的中斷方式響應解析器的查詢,則對相同<QNAME,QTYPE>元組的后續客戶端查詢在可配置的時間內不會觸發對同一服務器的進一步查詢。Lame cache是通過將named.conf中的lame-ttl選項設置為大于0的值來啟用的,該選項被設置為lame-ttl 600;在默認配置中,這意味著Lame cache是默認啟用的。
影響范圍
BIND 9.3.0 -> 9.11.35
BIND 9.12.0 -> 9.16.21
BIND支持的預覽版9.9.3-S1 -> 9.11.35-S1和9.16.8-S1 -> 9.16.21-S1
BIND 9.17分支發行版9.17.0 -> 9.17.18
0x02 處置建議
目前此漏洞已經修復,建議受影響的用戶將當前 BIND 版本升級更新到相關的補丁版本:
l BIND 9.11.36
l BIND 9.16.22
l BIND 9.17.19
BIND 支持的預覽版:
l BIND 9.11.36-S1
l BIND 9.16.22-S1
下載鏈接:
https://www.isc.org/download/
0x03 參考鏈接
https://us-cert.cisa.gov/ncas/current-activity/2021/10/28/isc-releases-security-advisory-bind
https://kb.isc.org/v1/docs/cve-2021-25219
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-25219
0x04 更新版本
版本 | 日期 | 修改內容 |
V1.0 | 2021-10-29 | 首次發布 |
0x05 關于我們
公司簡介
啟明星辰公司成立于1996年,并于2010年6月23日在深交所中小板正式掛牌上市,是國內最具實力的信息安全產品和安全管理平臺、安全服務與解決方案的領航企業之一。
公司總部位于北京市中關村軟件園,在全國各省、市、自治區設立分支機構六十多個,擁有覆蓋全國的銷售體系、渠道體系和技術支持體系;并在華北、華東、西南和華南布局四大研發中心,分別為北京研發總部、上海研發中心、成都研發中心和廣州研發中心。
多年來,啟明星辰致力于提供具有國際競爭力的自主創新的安全產品和最佳實踐服務,幫助客戶全面提升其IT基礎設施的安全性和生產效能,為打造和提升國際化的民族信息安全產業領軍品牌而不懈努力。
關于我們
啟明星辰安全應急響應中心主要針對重要安全漏洞的預警、跟蹤和分享全球最新的威脅情報和安全報告。
關注以下公眾號,獲取全球最新安全資訊: