<p dir="ltr">Is it safe to say the only vulnerable hosts would be those accepting queries from the outside world, or would this also pertain servers getting responses from the outside world with no inbound queries?<br>
</p>
<div class="gmail_quote">On Jul 28, 2015 5:42 PM, "Michael McNally" <<a href="mailto:mcnally@isc.org">mcnally@isc.org</a>> wrote:<br type="attribution"><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex">As the security incident manager for this particular vulnerability<br>
notification, I'd like to say a little extra, beyond our official<br>
vulnerability disclosure (<a href="https://kb.isc.org/article/AA-01272" rel="noreferrer" target="_blank">https://kb.isc.org/article/AA-01272</a>)<br>
about this critical defect in BIND.<br>
<br>
Many of our bugs are limited in scope or affect only users having<br>
a particular set of configuration choices.  CVE-2015-5477 does not<br>
fall into that category.  Almost all unpatched BIND servers are<br>
potentially vulnerable.  We know of no configuration workarounds.<br>
Screening the offending packets with firewalls is likely to be<br>
difficult or impossible unless those devices understand DNS at a<br>
protocol level and may be problematic even then.  And the fix for<br>
this defect is very localized to one specific area of the BIND code.<br>
<br>
The practical effect of this is that this bug is difficult to defend<br>
against (except by patching, which is completely effective) and will<br>
not be particularly difficult to reverse-engineer.  I have already<br>
been told by one expert that they have successfully reverse-engineered<br>
an attack kit from what has been divulged and from analyzing the code<br>
changes, and while I have complete confidence that the individual who<br>
told me this is not intending to use his kit in a malicious manner,<br>
there are others who will do so who may not be far behind.<br>
<br>
Please take steps to patch immediately.  This bug is designated<br>
"Critical" and it deserves that designation.<br>
_______________________________________________<br>
Please visit <a href="https://lists.isc.org/mailman/listinfo/bind-users" rel="noreferrer" target="_blank">https://lists.isc.org/mailman/listinfo/bind-users</a> to unsubscribe from this list<br>
<br>
bind-users mailing list<br>
<a href="mailto:bind-users@lists.isc.org">bind-users@lists.isc.org</a><br>
<a href="https://lists.isc.org/mailman/listinfo/bind-users" rel="noreferrer" target="_blank">https://lists.isc.org/mailman/listinfo/bind-users</a><br>
</blockquote></div>