[O Bind versão 9, pacote bind9, não é afetado por estes problemas.]
O ISS X-Force descobriu várias vulnerabilidades sérias no Berkeley Internet Name Domain Server (BIND). O BIND é a implementação mais comum do protocolo DNS (Domain Name Service), que é usado na maioria dos servidores DNS na Internet. O DNS é um protocolo vital que mantém uma base de dados com nomes de domínios fáceis de lembrar (nome de hosts) e seus correspondentes endereços IP.
Uma evidência circunstancial sugere que o Internet Software Consortium (ISC), mantenedores do BIND, ficaram cientes dessas questões no meio de Outubro. As distribuições de sistemas operacionais livres, incluindo a Debian, foram notificadas disso pelo CERT 12 horas antes do lançamento do alerta em 12 Novembro. Esta notificação não incluía nenhum detalhe que permitiria que identificassemos o código vulnerável, muito menos tempo hábil para o preparo de correções.
Infelizmente, o ISS e o ISC lançaram seus alertas de segurança somente com descrições das vulnerabilidades, sem qualquer patch. Mesmo assim, não há nenhum sinal de que esses exploits seja conhecidos pela comunidade de crackers e não há informações de ataques ativos, que poderiam ter sido desenvolvidos nesse meio tempo - sem correções disponíveis.
Todos nós gostariamos de expressar nosso espanto ao ver a incapacidade de um projeto, ironicamente chamado de Internet Software Consortium, em trabalhar com a comunidade da Internet para tratar este problema. Esperamos que isso não se torne um modelo para tratamento de questões de segurança no futuro.
O projeto Common Vulnerabilities and Exposures (CVE) identificou as seguintes vulnerabilidades:
Estes problemas foram corrigidos na versão 8.3.3-2.0woody1 para a atual distribuição estável (woody), na 8.2.3-0.potato.3 para a antiga distribuição estável (potato) e na versão 8.3.3-3 para a distribuição instável (sid). Os pacotes corrigidos para a sid irão entrar no arquivo hoje.
Nós recomendamos que você atualize seu pacote bind imediatamente, atualize para o bind9 ou utilize outra implementação de servidor DNS.
Checksums MD5 dos arquivos listados estão disponíveis no alerta original.