Liens connexes

Dépêche modérée par

: Nouvelle vulnérabilité dans BIND

Posté par DAGAN Alexandre (page perso, ). Modéré le 15 novembre 2002.
0
De multiples vulnérabilités ayant différents impacts ont été trouvées dans BIND, client/serveur de nom bien connu par l'Internet Software Consortium (ISC).
Tous à vos patches!

> Lire la suite (103 commentaires, moyenne: 1,2).   [dépêche : 555 caractères]

De multiples vulnérabilités ayant différents impacts ont été trouvées dans BIND, client/serveur de nom bien connu par l'Internet Software Consortium (ISC).

Certaines de ces vulnérabilités peuvent permettre aux attaquants externes d'exécuter arbitrairement du code avec les droits de l'utilisateur faisant tourner named (typiquement root), ou avec les droits d'applications clientes vulnérables.
Une autre vulnérabilité permet à l'attaquant distant de désorganiser le fonctionnement normal du service DNS sur le serveur victime.

Tous à vos patches!

Cette discussion est archivée, il n'est plus possible de laisser des commentaires.

Note : les commentaires appartiennent à ceux qui les ont postés. Nous n'en sommes pas responsables.

Re: Nouvelle vulnérabilité dans BIND

Posté par zeDek () le 15/11/2002 à 10:39. (lien). Évalué à 11.

Il aurait été bon de dire que seul les versions 8.x de Bind sont impactées. Aussi nul besoin de patch, il suffit de passer à Bind9 qui au passage est nettement mieux AMHA et ajoute quelques fonctionnalités interessantes, telles que les vues (views) pour ne citer que ça.

Re: Nouvelle vulnérabilité dans BIND

Posté par erwuanito (Jabber id, page perso, ) le 15/11/2002 à 10:40. (lien). Évalué à 3.

Le patch pour OpenBSD :

http://www.openbsd.org/errata.html(...)

--
--
Erwan

« Internet » Software Consortium ?

Posté par Jar Jar Binks (page perso, ) le 15/11/2002 à 10:41. (lien). Évalué à 4.

Notons que l'ISC était au courant de cette vulnérabilité depuis près d'un mois, et qu'ils n'ont pas jugé utile de prévenir le CERT ni les distributeurs. Aucune coordination efficace n'a donc pu être réalisée, et les correctifs ont été fournis en catastrophe par les distributions.

Source : DSA-196
http://lists.debian.org/debian-security-announce/debian-security-an(...)

Voilà qui rappelle furieusement l'affaire d'OpenSSH, et qui pose une question nouvelle au sujet de la sécurité des systèmes Open Source : si on peut faire confiance à la disponibilité des sources pour avoir un correctif rapidement, peut-on pour autant faire confiance à tous les auteurs de logiciels pour coordonner efficacement le correctif en question ?

Bind vs DJBDns

Posté par Foxy (page perso, ) le 15/11/2002 à 10:42. (lien). Évalué à 1.

Comme à chaque publication d'une nouvelle faille de sécurité sur Bind (ce n'est pas la 1ère ces dernières années), se repose la question de passer ou non à DJBDns (implémentation du DNS par DJ Berstein, developpeur de Qmail entre autres) : http://cr.yp.to/djbdns.html(...)

D'après DJB (et d'autres), DJBDns serait très sûr et plus performant que Bind... Néanmoins, il faut mettre les mains dans le cambouis pour installer DJBDns et refaire sa config (très différente de Bind).

Si certains ici tournent avec DJBDns, ce serait bien qu'ils donnent leurs avis sur la question et leurs expériences.

On peut aussi envisager de passer à MaraDNS : http://www.maradns.org(...)

Re: Nouvelle vulnérabilité dans BIND

Posté par Thomas Mangin (page perso, ) le 16/11/2002 à 13:59. (lien). Évalué à 2.

A propos de DJBDNS et pour faire court:
- La configuration est en effet tres differente de BIND: plus simple, plus dure a casser par accident :-), facile a lire, facile a scripter (web front-end, etc.)
- Il y a beaucoup de FUD autour de DJBDNS .. Toutes les fonctionalite que vous pourriez desirer sont la. Pour plus d'info http://www.fefe.de/djbdns/(...) qui repond a toutes les questions que vous pourriez avoir
- Il n'y a pas de probleme de licence avec DJBDNS, la licence est libre mais ne permet pas de modification, car l'auteur est visiblement paranoiaque et ne veux pas que les vendeurs bidouille le code et cree des faille de securite. En tant qu'utilisateur vous pouvez parfaitement modifier le code si ca vous plait (voir www.qmail.org, www.djbdns.org, www.lifewithqmail.org and www.lifewithdjbdns.org)
- pour des RPMS simple a installer voir : http://www.mandrakesecure.net/en/docs/djbdns.php(...)

J'utilise DJBDNS dans le cadre de mon travail comme primary et secondary DNS server et il n'y a aucun problemes. Il y a des cas ou BIND est mieux adapte mais pour la plupart des utilisateur DJBDNS est probablement un meilleur choix que BIND.

(Dernier point, vous n'avez aucune chance de me faire changer d'avis sans "real world case", et je ne compte pas defendre ma position dans ce forum, donc ce n'est pas vraiment la peine de repondre a ce message.)