脆弱性情報 パッケージ: bind 脆弱性: バッファオーバーフロー脆弱性 影響を受けるリリース: OpenPKG 1.0 影響を受けるパッケージ: = bind-8.2.6-1.0.1 説明 既存の脆弱性: CERT アドバイザリ CA-2002-19 によれば、DNS リゾルバーライブラリの複数の実装にバッファオーバーフロー脆弱性が存在します。これらの脆弱な DNS リゾルバーライブラリを使用するアプリケーションは影響を受ける可能性があります。 OpenPKG bind パッケージへの影響: 同梱されているユーティリティ dig、host、nslookup、nsupdate が影響を受けます。named サーバー自体は影響を受けません。 リモート攻撃の可能性: リモート攻撃者はこの脆弱性を悪用して、任意のコードを実行するか、脆弱なシステムでサービス拒否(DoS)を引き起こす可能性があります。攻撃は DNS 応答経由で行うことができ、ファイアウォールをバイパスできます。 解決策 アップグレード手順: あなたの OpenPKG リリースに適した更新済みソース RPM を選択し、OpenPKG FTP サービスまたはミラーサイトから取得し、整合性を検証し、それに対応するバイナリ RPM をビルドし、バイナリ RPM を適用して OpenPKG インストールを更新します。 最新 OpenPKG 1.0 リリースの特定手順: - 更新済み RPM をダウンロードします。 - ソース RPM の整合性を検証します。 - ソース RPM を再ビルドします。 - 新しい RPM でシステムを更新します。 - bind サービスを再起動します。 参考情報 [1] http://www.openpkg.org/security.html#signature [2] http://www.openpkg.org/tutorial.html#regular-source [3] ftp://ftp.openpkg.org/release/1.0/UPD/ [4] ftp://ftp.openpkg.org/release/1.0/UPD/bind-8.2.6-1.0.1.src.rpm [5] http://www.cert.org/advisories/CA-2002-19.html [6] ftp://ftp.netbsd.org/pub/NetBSD/security/advisories/NetBSD-SA2002-006.txt.asc [7] http://www.isc.org/products/BIND/bind-security.html 追加のセキュリティ対策 この advisories は検証用に OpenPKG 公開鍵でデジタル署名されています。