DNS関連技術情報のトップへ戻る

---------------------------------------------------------------------
■BIND 9.xの脆弱性(mirror zones機能におけるDNSSEC検証のバイパス)
  について(CVE-2019-6475)
  - mirror zones機能を設定している場合のみ対象、バージョンアップを推奨 -

                                株式会社日本レジストリサービス(JPRS)
                                            初版作成 2019/10/17(Thu)
---------------------------------------------------------------------

▼概要

  BIND 9.xにおける実装上の不具合により、namedに対する外部からの攻撃が
  可能となる脆弱性が、開発元のISCから発表されました。本脆弱性により、
  namedにおいてmirror zones機能を設定している場合、偽のDNSデータを外部
  から注入される可能性があります(デフォルトでは未設定)。

  本脆弱性は、mirror zones機能を設定しているBIND 9.14以降の系列が影響
  を受けます。該当するBIND 9のパッケージを利用しているユーザーは、各
  ディストリビューションベンダーからリリースされる情報の収集やバージョ
  ンアップなど、適切な対応を取ることを推奨します。

▼詳細

▽mirror zones機能の概要

  BIND 9.xには指定したゾーンのデータを別の権威DNSサーバーから事前に入
  手・保持しておく、mirror zones機能(以下、mirror zones)が実装されて
  います。

  mirror zonesはRFC 7706で示される、ルートゾーンのコピーをローカルに保
  持して名前解決を効率化する手法のために開発されました。mirror zonesは、
  BIND 9.14.0以降で設定できます。

  mirror zonesはセカンダリサーバーの設定と似ていますが、入手したデータ
  が通常の名前解決で入手したデータと同様、DNSSEC検証の対象となる点が異
  なります。もし、DNSSEC検証の対象となるゾーンについて入手したデータを
  DNSSEC検証できなかった場合、namedは通常の名前解決を実行してデータを
  入手し直し(フォールバック)、新たに入手したデータをDNSSEC検証します。

▽本脆弱性の概要

  BIND 9.xのmirror zonesには実装上の不具合があり、入手したデータの
  DNSSEC検証を不適切な形でバイパスされてしまう場合があります。そのため、

  ・namedで、mirror zonesを設定している
  ・かつ、攻撃者が当該namedとmirror zonesの対象となるゾーンの権威DNSサー
    バーの間の通信路に割り込むことができる

  場合、攻撃者は本脆弱性を利用して、当該ゾーンの偽のデータをnamedに注
  入できます。本脆弱性を利用した攻撃はリモートから可能です。

▽対象となるバージョン

  本脆弱性は、BIND 9.14以降の系列が該当します。

  ・9.14系列:9.14.0~9.14.6

▽影響範囲

  ISCは、本脆弱性の深刻度(Severity)を「中(Medium)」と評価しています。

  本脆弱性については、以下の脆弱性情報[*1]も併せてご参照ください。

  [*1] CVE - CVE-2019-6475
       <https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-6475>

▼一時的な回避策

  mirror zonesを設定しないようにすることで、本脆弱性を回避できます。

▼解決策

  本脆弱性を修正したパッチバージョン(BIND 9.14.7)への更新、あるいは
  各ディストリビューションベンダーからリリースされる更新の適用を実施し
  てください。

▼参考リンク

  以下に、ISCから発表されている情報へのリンクを記載します。また、各ディ
  ストリビューションベンダーからの情報や前述のCVEの情報なども確認の上、
  適切な対応を取ることを推奨します。

  - ISC

   セキュリティアドバイザリ

    CVE-2019-6475: A flaw in mirror zone validity checking can allow
                   zone data to be spoofed
    <https://kb.isc.org/docs/cve-2019-6475>

   パッチバージョンの入手先

    BIND 9.14.7
    <https://ftp.isc.org/isc/bind9/9.14.7/bind-9.14.7.tar.gz>

▼連絡先

  本文書に関するお問い合わせは <dnstech-info@jprs.co.jp> までご連絡くだ
  さい。

---------------------------------------------------------------------
▼更新履歴
  2019/10/17 11:00 初版作成


株式会社日本レジストリサービス Copyright©2001-2019 Japan Registry Services Co., Ltd.