Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en BIND (CVE-2018-5740)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/01/2019
Última modificación:
12/04/2022

Descripción

"deny-answer-aliases" es una característica poco utilizada que pretende ayudar a los operadores recursivos del servidor a proteger a los usuarios finales contra ataques de reenlace DNS, un método para poder eludir el modelo de seguridad empleado por los navegadores del cliente. Sin embargo, un defecto en esta característica hace que sea sencillo experimentar un fallo de aserción en name.c. Afecta a BIND desde la versión 9.7.0 hasta la versión 9.8.8, desde la versión 9.9.0 hasta la versión 9.9.13, desde la versión 9.10.0 hasta la versión 9.10.8, desde la versión 9.11.0 hasta la versión 9.11.4, desde la versión 9.12.0 hasta la versión 9.12.2 y desde la versión 9.13.0 hasta la versión 9.13.2.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:isc:bind:*:*:*:*:*:*:*:* 9.7.0 (incluyendo) 9.8.8 (excluyendo)
cpe:2.3:a:isc:bind:*:*:*:*:*:*:*:* 9.9.0 (incluyendo) 9.9.13 (excluyendo)
cpe:2.3:a:isc:bind:*:*:*:*:*:*:*:* 9.10.0 (incluyendo) 9.10.8 (excluyendo)
cpe:2.3:a:isc:bind:*:*:*:*:*:*:*:* 9.11.0 (incluyendo) 9.11.4 (excluyendo)
cpe:2.3:a:isc:bind:*:*:*:*:*:*:*:* 9.12.0 (incluyendo) 9.12.2 (excluyendo)
cpe:2.3:a:isc:bind:*:*:*:*:*:*:*:* 9.13.0 (incluyendo) 9.13.2 (excluyendo)
cpe:2.3:o:redhat:enterprise_linux_desktop:6.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux_desktop:7.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux_server:6.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux_server:7.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux_server_aus:7.6:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux_server_eus:7.5:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux_server_eus:7.6:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux_workstation:6.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux_workstation:7.0:*:*:*:*:*:*:*