Актуализация Π½Π° DNS ΡΡŠΡ€Π²ΡŠΡ€ BIND с отстраняванС Π½Π° уязвимост, позволяваща ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ΠΎ изпълнСниС Π½Π° ΠΊΠΎΠ΄

ΠŸΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½ΠΈ са ΠΊΠΎΡ€Π΅ΠΊΡ‚ΠΈΠ²Π½ΠΈ Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π½Π° стабилнитС вСрсии Π½Π° DNS ΡΡŠΡ€Π²ΡŠΡ€Π° BIND 9.11.31 ΠΈ 9.16.15, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ Π½Π° СкспСримСнталната вСрсия 9.17.12, която Π΅ Π² Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠ°. Π’ Π½ΠΎΠ²ΠΈΡ‚Π΅ издания са отстранСни Ρ‚Ρ€ΠΈ уязвимости, Π΅Π΄Π½Π° ΠΎΡ‚ ΠΊΠΎΠΈΡ‚ΠΎ (CVE-2021-25216) Π²ΠΎΠ΄ΠΈ Π΄ΠΎ ΠΏΡ€Π΅Π»ΠΈΠ²Π°Π½Π΅ Π½Π° Π±ΡƒΡ„Π΅Ρ€Π°. Π’ 32-Π±ΠΈΡ‚Π½ΠΈ систСми уязвимостта ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС Сксплоатирана Π·Π° ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ΠΎ изпълнСниС Π½Π° ΠΊΠΎΠ΄ ΠΎΡ‚ злоумислСници Ρ‡Ρ€Π΅Π· ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½Π΅ Π½Π° спСциално Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΡ€Π°Π½ΠΎ Π·Π°ΠΏΠΈΡ‚Π²Π°Π½Π΅ GSS-TSIG. Π’ 64-Π±ΠΈΡ‚Π½ΠΈ систСми ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ сС ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π°Π²Π° Π΄ΠΎ срив Π½Π° процСса named.

ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ сС проявява само ΠΏΡ€ΠΈ Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠ° GSS-TSIG, ΠΊΠΎΠΉΡ‚ΠΎ сС Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π° Ρ‡Ρ€Π΅Π· настройкитС tkey-gssapi-keytab ΠΈ tkey-gssapi-credential. GSS-TSIG Π΅ Π΄Π΅Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°Π½ Π² настройкитС ΠΏΠΎ ΠΏΠΎΠ΄Ρ€Π°Π·Π±ΠΈΡ€Π°Π½Π΅ ΠΈ ΠΎΠ±ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΎ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π² Ρ…ΠΈΠ±Ρ€ΠΈΠ΄Π½ΠΈ срСди, ΠΏΡ€ΠΈ ΠΊΠΎΠΈΡ‚ΠΎ BIND Ρ€Π°Π±ΠΎΡ‚ΠΈ с ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π΅Ρ€ΠΈ Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½ΠΈ Active Directory ΠΈΠ»ΠΈ ΠΏΡ€ΠΈ интСграция с Samba.

Уязвимостта Π΅ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅Π½Π° ΠΎΡ‚ Π³Ρ€Π΅ΡˆΠΊΠ° Π² рСализацията Π½Π° ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠ° SPNEGO (Simple and Protected GSSAPI Negotiation Mechanism), ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ Π² GSSAPI Π·Π° прСговарянС Π½Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈΡ‚Π΅ ΠΎΡ‚ ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π°. ΡΡŠΡ€Π²ΡŠΡ€Π°. ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π°. GSSAPI сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΊΠ°Ρ‚ΠΎ високо Π½ΠΈΠ²ΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π΅Π½ ΠΎΠ±ΠΌΠ΅Π½ Π½Π° ΠΊΠ»ΡŽΡ‡ΠΎΠ²Π΅ Ρ‡Ρ€Π΅Π· Ρ€Π°Π·ΡˆΠΈΡ€Π΅Π½ΠΈΠ΅Ρ‚ΠΎ GSS-TSIG, ΠΊΠΎΠ΅Ρ‚ΠΎ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π² процСса Π½Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° идСнтичността Π½Π° Π΄ΠΈΠ½Π°ΠΌΠΈΡ‡Π½ΠΈΡ‚Π΅ Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π½Π° DNS-Π·ΠΎΠ½ΠΈΡ‚Π΅.

Въй ΠΊΠ°Ρ‚ΠΎ ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½ΠΈ уязвимости Π² Π²Π³Ρ€Π°Π΄Π΅Π½Π°Ρ‚Π° рСализация Π½Π° SPNEGO са Π±ΠΈΠ»ΠΈ ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΈ ΠΈ ΠΏΡ€Π΅Π΄ΠΈ, рСализацията Π½Π° Ρ‚ΠΎΠ·ΠΈ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» Π΅ ΠΏΡ€Π΅ΠΌΠ°Ρ…Π½Π°Ρ‚Π° ΠΎΡ‚ ΠΊΠΎΠ΄ΠΎΠ²Π°Ρ‚Π° Π±Π°Π·Π° Π½Π° BIND 9. Π—Π° ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈ, Π½Π° ΠΊΠΎΠΈΡ‚ΠΎ Π΅ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠ° ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ° Π½Π° SPNEGO, сС ΠΏΡ€Π΅ΠΏΠΎΡ€ΡŠΡ‡Π²Π° Π΄Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ външна рСализация, прСдоставСна ΠΎΡ‚ систСмната Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ° GSSAPI (прСдоставя сС Π² MIT Kerberos ΠΈ Heimdal Kerberos).

ΠŸΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅ Π½Π° стари вСрсии Π½Π° BIND ΠΌΠΎΠ³Π°Ρ‚ ΠΊΠ°Ρ‚ΠΎ ΠΎΠ±Ρ…ΠΎΠ΄Π΅Π½ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ Π΄Π° Π΄Π΅Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°Ρ‚ GSS-TSIG Π² настройкитС (ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΈΡ‚Π΅ tkey-gssapi-keytab ΠΈ tkey-gssapi-credential) ΠΈΠ»ΠΈ Π΄Π° ΠΊΠΎΠΌΠΏΠΈΠ»ΠΈΡ€Π°Ρ‚ BIND Π±Π΅Π· ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ° Π½Π° ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠ° SPNEGO (опция "β€”disable-isc-spnego" Π² скрипта "configure"). ΠœΠΎΠ³Π°Ρ‚ Π΄Π° слСдят Π·Π° появата Π½Π° Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π² дистрибуциитС Π½Π° страницитС: Debian, SUSE, Ubuntu, Fedora, Arch Linux, FreeBSD, NetBSD. ΠŸΠ°ΠΊΠ΅Ρ‚ΠΈΡ‚Π΅ RHEL ΠΈ ALT Linux сС ΠΊΠΎΠΌΠΏΠΈΠ»ΠΈΡ€Π°Ρ‚ Π±Π΅Π· Π²Π³Ρ€Π°Π΄Π΅Π½Π° ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ° Π½Π° SPNEGO.

Π”ΠΎΠΏΡŠΠ»Π½ΠΈΡ‚Π΅Π»Π½ΠΎ Π² Ρ€Π°Π·Π³Π»Π΅ΠΆΠ΄Π°Π½ΠΈΡ‚Π΅ Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π½Π° BIND са отстранСни ΠΎΡ‰Π΅ Π΄Π²Π΅ уязвимости:

  • CVE-2021-25215 β€” срив Π½Π° процСса named ΠΏΡ€ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° записи DNAME (прСнасочванС Π½Π° ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ°Ρ‚Π° Π½Π° част ΠΎΡ‚ ΠΏΠΎΠ΄Π΄ΠΎΠΌΠ΅Π½ΠΈΡ‚Π΅), Π²ΠΎΠ΄Π΅Ρ‰ΠΈ Π΄ΠΎ добавянС Π½Π° Π΄ΡƒΠ±Π»ΠΈΠΊΠ°Ρ‚ΠΈ Π² сСкцията ANSWER. Π—Π° Сксплоатация Π½Π° уязвимостта Π½Π° Π°Π²Ρ‚ΠΎΡ€ΠΈΡ‚Π΅Ρ‚Π½ΠΈ DNS ΡΡŠΡ€Π²ΡŠΡ€ΠΈ сС изискват ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈ Π² ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π²Π°Π½ΠΈΡ‚Π΅ DNS Π·ΠΎΠ½ΠΈ, Π° Π·Π° рСкурсивнитС ΡΡŠΡ€Π²ΡŠΡ€ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ½Π°Ρ‚Π° запись ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½Π° слСд Π·Π°ΠΏΠΈΡ‚Π²Π°Π½Π΅ към авторитСтния ΡΡŠΡ€Π²ΡŠΡ€.
  • CVE-2021-25214 β€” срив Π½Π° процСса named ΠΏΡ€ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° спСциално Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΡ€Π°Π½ΠΎ входящо Π·Π°ΠΏΠΈΡ‚Π²Π°Π½Π΅ IXFR (ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° сС Π·Π° ΠΈΠ½ΠΊΡ€Π΅ΠΌΠ΅Π½Ρ‚Π°Π»Π½ΠΎ ΠΏΡ€Π΅Π΄Π°Π²Π°Π½Π΅ ΠΌΠ΅ΠΆΠ΄Ρƒ DNS ΡΡŠΡ€Π²ΡŠΡ€ΠΈ Π½Π° измСнСния Π² DNS Π·ΠΎΠ½ΠΈΡ‚Π΅). На ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° са ΠΏΠΎΠ΄Π»ΠΎΠΆΠ΅Π½ΠΈ само систСми, ΠΊΠΎΠΈΡ‚ΠΎ са Ρ€Π°Π·Ρ€Π΅ΡˆΠΈΠ»ΠΈ ΠΏΡ€Π΅Π΄Π°Π²Π°Π½Π΅ Π½Π° DNS Π·ΠΎΠ½ΠΈ ΠΎΡ‚ атакуващия ΡΡŠΡ€Π²ΡŠΡ€ (ΠΎΠ±ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΎ ΠΏΡ€Π΅Π΄Π°Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π·ΠΎΠ½ΠΈ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π·Π° синхронизиранС Π½Π° master ΠΈ slave ΡΡŠΡ€Π²ΡŠΡ€ΠΈ ΠΈ сСлСктивно сС Ρ€Π°Π·Ρ€Π΅ΡˆΠ°Π²Π° само Π·Π° Π΄ΠΎΠ²Π΅Ρ€Π΅Π½ΠΈ ΡΡŠΡ€Π²ΡŠΡ€ΠΈ). ΠšΠ°Ρ‚ΠΎ ΠΎΠ±Ρ…ΠΎΠ΄Π΅Π½ ΠΏΡŠΡ‚ Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π°, ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° Π΄Π΅Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°Ρ‚Π΅ ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ°Ρ‚Π° Π½Π° IXFR Ρ‡Ρ€Π΅Π· настройката β€žrequest-ixfr no;”.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ΠšΡƒΠΏΠ΅Ρ‚Π΅ Π½Π°Π΄Π΅ΠΆΠ΄Π΅Π½ хостинг Π·Π° сайтовС с Π·Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ DDoS, VPS VDS ΡΡŠΡ€Π²ΡŠΡ€ΠΈ πŸ”₯ ΠšΡƒΠΏΠ΅Ρ‚Π΅ Π½Π°Π΄Π΅ΠΆΠ΄Π΅Π½ хостинг Π·Π° сайтовС с Π·Π°Ρ‰ΠΈΡ‚Π° ΠΎΡ‚ DDoS, VPS VDS ΡΡŠΡ€Π²ΡŠΡ€ΠΈ | ProHoster