漏洞更新 - 網際網路系統協會(ISC)發布DNS軟體BIND更新
網際網路系統協會(ISC)發布DNS軟體BIND更新
一、摘要
網際網路系統協會(ISC)於9月20日發布了DNS軟體BIND的更新,其提供9.16.44、9.18.19、9.19.17等版本,修補高風險漏洞CVE-2023-3341、CVE-2023-4236,這兩個漏洞的風險評分皆為7.5,其中影響範圍較廣的是CVE-2023-3341,一旦遭到攻擊者利用,攻擊者可藉由控制頻道發送偽造訊息,導致處理封包的程式碼佔滿整個記憶體堆疊,使得BIND無預期停止運作。
二、存在風險
DNS軟體BIND存在兩個風險評分皆為7.5的漏洞,其中影響範圍最廣的是CVE-2023-3341,起因是處理控制通道訊息的程式碼傳送到named時,會在解析封包的過程呼叫特定的遞迴功能,遞迴的深度取決於可接受的封包最大值;這可能造成封包解析的程式碼耗盡可用的記憶體堆疊,導致named無預期終止,該漏洞影之版本為9.16、9.18、9.19。
另一漏洞為CVE-2023-4236,其漏洞起因是處理DNS-over-TLS查詢的程式碼存在弱點,導致該系統內部資料結構在出現大量查詢作業的情況下,而造成不正確的重覆利用,進而演變成斷言(assertion)出錯讓該系統終止運作,影響9.18版BIND。
建議改善措施:
- CVE: CVE-2023-4236影響版本為9.18.0 -> 9.18.18,建議更新至9.18.11-S1 -> 9.18.18-S1。
- CVE: CVE-2023-3341影響版本為9.2.0 -> 9.16.43、9.18.0 -> 9.18.18、9.19.0 -> 9.19.16,建議更新至9.9.3-S1 -> 9.16.43-S1、9.18.0-S1 -> 9.18.18-S1。
- https://kb.isc.org/docs/cve-2023-3341
- https://kb.isc.org/docs/cve-2023-4236
- https://www.ithome.com.tw/news/159126
