Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en BIND (CVE-2017-3142)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
16/01/2019
Última modificación:
30/08/2019

Descripción

Un atacante que pueda enviar y recibir mensajes a un servidor DNS autoritativo y que conozca un nombre de clave TSIG válido podría ser capaz de omitir la autenticación TSIG de las peticiones AXFE mediante un paquete de petición cuidadosamente construido. Un servidor que solo depende de las claves TSIG para protegerse sin ningún otro mecanismo de protección de listas de control de acceso podría manipularse para: proporcionar el AXFR de una zona a un destinatario no autorizado o aceptar paquetes NOTIFY falsos. Afecta a BIND desde la versión 9.4.0 hasta la versión 9.8.8, desde la versión 9.9.0 hasta la versión 9.9.10-P1, desde la versión 9.10.0 hasta la versión 9.10.5-P1, desde la versión 9.11.0 hasta la versión 9.11.1-P1, desde la versión 9.9.3-S1 hasta la versión 9.9.10-S2 y desde la versión 9.10.5-S1 hasta la versión 9.10.5-S2.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:isc:bind:*:*:*:*:*:*:*:* 9.4.0 (incluyendo) 9.8.8 (incluyendo)
cpe:2.3:a:isc:bind:*:*:*:*:*:*:*:* 9.9.0 (incluyendo) 9.9.10 (incluyendo)
cpe:2.3:a:isc:bind:*:*:*:*:*:*:*:* 9.10.0 (incluyendo) 9.10.5 (incluyendo)
cpe:2.3:a:isc:bind:*:*:*:*:*:*:*:* 9.11.0 (incluyendo) 9.11.1 (incluyendo)
cpe:2.3:a:isc:bind:9.9.0:p1:*:*:*:*:*:*
cpe:2.3:a:isc:bind:9.9.3:s1:*:*:*:*:*:*
cpe:2.3:a:isc:bind:9.9.10:s2:*:*:*:*:*:*
cpe:2.3:a:isc:bind:9.10.5:p1:*:*:*:*:*:*
cpe:2.3:a:isc:bind:9.10.5:s1:*:*:*:*:*:*
cpe:2.3:a:isc:bind:9.10.5:s2:*:*:*:*:*:*
cpe:2.3:a:isc:bind:9.11.1:p1:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux_desktop:6.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux_desktop:7.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux_server:6.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux_server:7.0:*:*:*:*:*:*:*