ثغرة أمنية في خادم DNS غير المرتبط تسمح بتنفيذ التعليمات البرمجية عن بُعد

في خادم DNS غير المقيد المحددة عالي التأثر (CVE-2019-18934)، مما قد يؤدي إلى تنفيذ كود المهاجم عند استلام استجابات مصممة خصيصًا. لا تتأثر الأنظمة بالمشكلة إلا عند بناء Unbound باستخدام وحدة ipsec ("--enable-ipsecmod") وتمكين ipsecmod في الإعدادات. تظهر الثغرة الأمنية بدءًا من الإصدار 1.6.4 وتم إصلاحها في الإصدار غير منضم 1.9.5.

تحدث هذه الثغرة الأمنية بسبب نقل الأحرف غير المفلتة عند استدعاء أمر shell ipsecmod-hook، في حالة طلب نطاق يحتوي على سجلات A/AAAA و IPSECKEY. يتم استبدال الكود عن طريق تحديد اسم نطاق بتنسيق خاص في حقول qname وgateway المرتبطة بسجل IPSECKEY.

المصدر: opennet.ru

شراء استضافة موثوقة للمواقع مع حماية DDoS وخوادم VPS VDS 🔥 اشترِ استضافة مواقع ويب موثوقة مع حماية من هجمات DDoS، وخوادم VPS وVDS | ProHoster