Bind 9 recebe atualização para corrigir 14 vulnerabilidades críticas em servidores Dns

5 минут чтения

Servidores DNS com BIND recebem atualização para corrigir 14 vulnerabilidades

O Internet Systems Consortium (ISC) lançou uma nova atualização do BIND 9 para eliminar 14 falhas de segurança identificadas no servidor DNS de código aberto. O pacote reúne correções para problemas de diferentes naturezas, incluindo interrupção de serviço, envenenamento de cache, consumo excessivo de recursos e inconsistências em transferências de zona.

Entre as vulnerabilidades corrigidas, sete foram classificadas como de alta gravidade, com pontuação CVSS 7.5. As demais receberam notas entre 5.3 e 6.5, variando de impacto moderado a relevante conforme o ambiente afetado e as condições necessárias para exploração.

O BIND está presente em uma parcela significativa da infraestrutura de DNS da internet. Sua função é converter nomes de domínio, como endereços de sites e serviços, em endereços IP utilizados pelos computadores para estabelecer conexões. Por isso, uma falha nesse componente pode causar consequências que vão muito além do próprio servidor, afetando aplicações, sistemas internos, e-mails e plataformas que dependem da resolução de nomes.

A vulnerabilidade considerada mais grave permite que um invasor não autenticado encerre o processo `named` por meio de uma única requisição. O ataque utiliza uma assinatura SIG(0) inválida associada ao DNS over HTTPS. Como não é necessário possuir credenciais ou acesso privilegiado, a exposição é especialmente preocupante para servidores publicados diretamente na internet.

A maioria das falhas corrigidas também pode ser explorada sem autenticação. Isso amplia o risco em instalações que aceitam consultas externas ou que mantêm interfaces de gerenciamento e resolução acessíveis a redes não confiáveis.

Outro conjunto de problemas envolve o envenenamento do cache DNS. Em uma das situações, o servidor pode aceitar uma resposta NXDOMAIN falsificada, indicando incorretamente que determinado domínio não existe. Em outro cenário, a validação de uma delegação segura pode ser rebaixada, fazendo com que uma resposta sem assinatura seja considerada válida.

Também foi corrigido um defeito que permitia que informações externas à zona fossem entregues como se fossem dados autoritativos. Esse tipo de comportamento pode comprometer a confiabilidade das respostas e direcionar usuários ou aplicações para destinos incorretos, dependendo da configuração e da cadeia de resolução.

Os pesquisadores ainda identificaram condições capazes de provocar esgotamento de recursos. Entre elas estão o crescimento descontrolado do cache e o uso elevado de CPU. Em servidores DNS de grande porte, esse consumo pode degradar o desempenho, provocar indisponibilidade e até afetar outros serviços executados no mesmo sistema.

As transferências de zona também receberam atenção. Quando os dados são divididos em várias mensagens, determinadas falhas podem comprometer a integridade do processo ou produzir resultados inconsistentes entre servidores primários e secundários. Como a sincronização correta é essencial para a continuidade do serviço, esse tipo de problema merece atenção especial em ambientes com redundância DNS.

As versões afetadas incluem as séries 9.11.0 a 9.18.50, 9.20.0 a 9.20.27 e 9.21.0 a 9.21.25. As correções foram incorporadas às versões 9.20.29, 9.21.26 e 9.20.29-S1, correspondente à edição de prévia com suporte.

De acordo com o ISC, não há registro conhecido de exploração ativa das 14 vulnerabilidades. Além disso, nenhuma delas foi incluída no catálogo de falhas exploradas da Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos. Ainda assim, a ausência de ataques confirmados não elimina o risco, principalmente porque várias falhas podem ser acionadas remotamente e sem autenticação.

Não existe uma medida alternativa capaz de bloquear completamente os problemas. Por esse motivo, a atualização deve ser tratada como a principal ação de mitigação. Administradores precisam identificar todas as instâncias do BIND, confirmar a versão em uso e aplicar o pacote adequado de acordo com o sistema operacional e o método de instalação adotado.

Antes da atualização, é recomendável revisar a topologia do serviço. Servidores autoritativos, resolvedores recursivos e nós responsáveis por transferências de zona podem apresentar níveis de exposição diferentes. A prioridade deve ser dada às máquinas acessíveis pela internet e àquelas que atendem grande quantidade de clientes ou sistemas críticos.

Depois da instalação, as equipes devem verificar os registros do serviço, o consumo de CPU e memória, a estabilidade do processo `named` e o funcionamento das consultas recursivas. Também é importante confirmar se as transferências entre servidores primários e secundários continuam ocorrendo corretamente e se a validação DNSSEC permanece ativa quando utilizada.

Organizações que mantêm regras de filtragem podem reduzir a superfície de ataque restringindo consultas recursivas a redes autorizadas e limitando a exposição de interfaces administrativas. Essas medidas não substituem a correção, mas ajudam a diminuir a probabilidade de exploração enquanto o processo de atualização não é concluído.

Ambientes que ainda utilizam a linha 9.18 devem incluir a migração para a série 9.20 no planejamento de manutenção. Além de receberem as correções atuais, versões mais recentes tendem a oferecer melhor suporte, ajustes de desempenho e compatibilidade com práticas modernas de segurança.

A aplicação do patch também deve ser acompanhada por um inventário atualizado. Sistemas virtuais, contêineres, appliances e servidores instalados por pacotes de terceiros podem conter versões diferentes do BIND, dificultando a identificação de ativos vulneráveis. Sem esse levantamento, parte da infraestrutura pode permanecer exposta mesmo após uma atualização parcial.

Diante da quantidade de falhas e da possibilidade de ataques remotos, a recomendação é não esperar sinais de exploração para agir. A atualização programada, acompanhada de testes e validações pós-manutenção, reduz o risco de interrupções no DNS e protege os serviços dependentes da resolução correta de nomes.