Уязвимост в DNS сървъра Unbound, позволяваща дистанционно изпълнение на код

В DNS-сервере Unbound открита е уязвимост (CVE-2019-18934), която може да доведе до изпълнение на код от атакуващия при получаване на специално оформени отговори. Системите са подложени на проблема само при компилация на Unbound с модула ipsec («—enable-ipsecmod») и активиране на ipsecmod в настройките. Уязвимостта се проявява от версия 1.6.4 и е отстранена в изданието Unbound 1.9.5.

Уязвимостта е причинена от предаване на неоперирани символи при извикване на shell-командата ipsecmod-hook, в случай че се получи запитване за домейн с налични A/AAAA записи и IPSECKEY. Внедряването на код става чрез указване на специално оформено домейн име в полета qname и gateway, свързани с IPSECKEY записа.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster