Публикувани са коригиращи обновления на стабилните версии на DNS-сървъра BIND 9.16.28 и 9.18.3, както и ново издание на експерименталната версия 9.19.1. В версиите 9.18.3 и 9.19.1 е отстранена уязвимост (CVE-2022-1183) в реализацията на механизма DNS-over-HTTPS, поддържан от версия 9.18. Уязвимостта води до аварийно спиране на процеса named, в случай че TLS-соединението към обработвача на основата на протокола HTTP бъде прекъснато преждевременно. Проблемът засяга само сървъри, обслужващи DNS заявки по HTTPS (DoH). Сървъри, които приемат заявки по DNS over TLS (DoT) и не използват DoH, не са подложени на този проблем.
В изданието 9.18.3 са добавени и някои функционални подобрения. Добавена е поддръжка на втора версия на каталога на зоните ("Catalog Zones"), определена в петия черновик на спецификацията на IETF. Каталогът на зоните предлага нов метод за поддържане на вторични DNS-сървъри, при който вместо да се определят отделни записи за всяка вторична зона на вторичния сървър, между основния и вторичния сървъри се организира предаване на определен набор от вторични зони. Тоест, като настроите трансфер на каталога по аналогия с предаване на отделни зони, заведените на основния сървър зони, обозначени като входящи в каталога, ще бъдат автоматично създадени на вторичния сървър без необходимост от редакция на конфигурационните файлове.
В новата версия също е добавена поддръжка на разширените кодове за грешки "Stale Answer" и "Stale NXDOMAIN Answer", които се генерират, когато остарял отговор се връща от кеша. В named и dig е вградена възможност за верификация на външни на TLS сертификати, които могат да се използват за организиране на стриктна или комбинирана автентикация на основата на TLS (RFC 9103).
Източник: opennet.ru
