[Bind versione 9, il pacchetto bind9, non è affetto da questi problemi.]
ISS X-Force ha scoperto alcune vulnerabilità serie nel Berkeley Internet Name Domain Server (BIND). BIND è l'implementazione più diffusa del protocollo DNS (Domain Name Service), che è utilizzato dalla maggior parte dei server DNS di Internet. DNS è un protocollo vitale per Internet che mantiene una base dati dei nomi di dominio facili da ricordare (host name) e i loro corrispettivi indirizzi IP.
Prove circostanziali fanno capire che il Internet Software Consortium (ISC), manutentore di BIND, è stato reso a conoscenza di questi problemi a metà ottobre. I distributori di sistemi operativi Open Source, incluso Debian, ne hanno ricevuto notifica via CERT circa 12 ore prima dell'annuncio ufficiale del 12 novembre. Questa notifica non includeva alcun dettaglio che ci permettesse di identificare il codice vulnerabile, figuriamoci l'avere il tempo per risolvere il problema.
Sfortunatamente ISS e ISC hanno rilasciato i loro annunci con la sola descrizione della vulnerabilità, senza alcuna patch. Anche se non c'erano segnali che questi problemi fossero conosciuti alla comunità 'black-hat' e anche se non c'erano report di attacchi attivi, questi attacchi avrebbero potuto essere sviluppati nel frattempo - senza alcuna soluzione disponibile.
Esprimiamo il nostro dispiacere sulla impossibilità dell'ironicamente chiamato Internet Software Consortium di lavorare con la comunità Internet nel gestire questi problemi. Speriamo che questo non diventi un modello di gestione dei problemi legati alla sicurezza in futuro.
Il progetto Common Vulnerabilities and Exposures (CVE) ha identificato le seguenti vulnerabilità:
Questi problemi sono stati risolti nella versione 8.3.3-2.0woody1 per la attuale distribuzione stable (woody), nella versione 8.2.3-0.potato.3 per la precedente distribuzione stable (potato) e nella versione 8.3.3-3 per la distribuzione unstable (sid). Il pacchetto di unstable entrerà nell'archivio oggi.
Suggeriamo di aggiornare i pacchetti bind immediatamente, aggiornare a bind9, o passare ad un'altra implementazione del server DNS.
Somma di controllo MD5 per i file in elenco disponibile nella notizia originale.