O ISC BIND não é afetado pelo bug OpenSSL Heartbleed?

1

Existe um bug Heartbleed no OpenSSL. Eu construí o ISC BIND 9.9.5 com o OpenSSL 1.0.1e enable. Devo reconstruir o BIND com o OpenSSL 1.0.1g?

    
por Tuan 10.04.2014 / 14:29

2 respostas

2

Não, não me parece que o BIND é vulnerável à exploração heartbleed. A exploração da vulnerabilidade requer a solicitação da funcionalidade de pulsação do TLS e que exija uma conexão TLS ou uma que possa ser melhorada para o TLS. O BIND não oferece nenhuma funcionalidade assim, que eu saiba. Simplesmente estar ligado a bibliotecas vulneráveis não torna, por si só, um serviço vulnerável ao ataque ( vide OpenSSH, que está ligado às bibliotecas, mas aparentemente as utiliza para funções de geração de chaves, não as partes habilitadas para rede do protocolo).

Acho que uma compreensão adequada das vulnerabilidades e do impacto é importante para priorizar o patch. Interrupções de todos os tipos envolvem instabilidade e risco, e você não quer estar fazendo as coisas no meio do dia, se elas pudessem esperar com segurança até a próxima janela do próximo sábado.

Definitivamente, seria uma boa idéia atualizar seu OpenSSL e vincular novamente quaisquer ferramentas criadas nele, mas não acho que você precise se sentir vulnerável até obter essa contagem em particular. Honestamente, um uso melhor de seu tempo seria migrar do software feito à mão, se possível.

    
por 10.04.2014 / 15:31
1

O bind não pode ser vulnerável a esse tipo de ataque, pois usa o OpenSSL para outras coisas além do TLS.

    
por 10.04.2014 / 15:30