La patch di BIND lascia scoperti i 9.18 a fine vita
ISC ha pubblicato il 16 settembre BIND 9.20.29 e 9.21.26 per correggere 14 flaw di DoS, di cui sette ad alta gravità. La novità non è solo la quantità dei bug: la correzione arriva sulle branche supportate, ma non copre i build 9.18 che alcune distribuzioni continuano a spedire.
Una richiesta DNS-over-HTTPS costruita ad arte può far abortire named prima che completi il controllo di una firma SIG(0) malformata. In pratica, un client remoto senza credenziali può far cadere il servizio con una sola richiesta; per altri crash basta alimentare il resolver con risposte manipolate o record che consumano CPU e memoria.
Per chi usa le release supportate, il problema è un normale rilascio di patch. Per chi è bloccato su 9.18 o su pacchetti di distro derivati da 9.18, la difesa dipende dal manutentore downstream: senza un backport o una migrazione di branca, l'esposizione resta aperta nonostante l'update del vendor.
ISC ha rilasciato aggiornamenti di sicurezza per BIND 9 e BIND Supported Preview Edition, software per la gestione e la risoluzione delle richieste DNS, che sanano alcune vulnerabilità, di cui 7 con gravità "alta".