АктуализиранС Π½Π° BIND DNS ΡΡŠΡ€Π²ΡŠΡ€Π° Π·Π° отстраняванС Π½Π° уязвимост ΠΏΡ€ΠΈ ΠΎΡ‚Π΄Π°Π»Π΅Ρ‡Π΅Π½ΠΎ изпълнСниС Π½Π° ΠΊΠΎΠ΄

ΠŸΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½ΠΈ са ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Ρ‰ΠΈ Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π·Π° стабилнитС ΠΊΠ»ΠΎΠ½ΠΎΠ²Π΅ Π½Π° BIND DNS ΡΡŠΡ€Π²ΡŠΡ€Π° 9.11.31 ΠΈ 9.16.15, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ Π·Π° СкспСримСнталния ΠΊΠ»ΠΎΠ½ 9.17.12, ΠΊΠΎΠΉΡ‚ΠΎ Π΅ Π² процСс Π½Π° Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠ°. НовитС вСрсии адрСсират Ρ‚Ρ€ΠΈ уязвимости, Π΅Π΄Π½Π° ΠΎΡ‚ ΠΊΠΎΠΈΡ‚ΠΎ (CVE-2021-25216) причинява ΠΏΡ€Π΅ΠΏΡŠΠ»Π²Π°Π½Π΅ Π½Π° Π±ΡƒΡ„Π΅Ρ€Π°. ΠŸΡ€ΠΈ 32-Π±ΠΈΡ‚ΠΎΠ²ΠΈ систСми уязвимостта ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π·Π° дистанционно изпълнСниС Π½Π° ΠΊΠΎΠ΄ Π½Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‰ Ρ‡Ρ€Π΅Π· ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½Π΅ Π½Π° спСциално ΠΈΠ·Ρ€Π°Π±ΠΎΡ‚Π΅Π½Π° GSS-TSIG заявка. ΠŸΡ€ΠΈ 64 систСми ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ Π΅ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ Π΄ΠΎ срива Π½Π° посочСния процСс.

ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ сС появява само ΠΊΠΎΠ³Π°Ρ‚ΠΎ ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΡŠΡ‚ GSS-TSIG Π΅ Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°Π½, Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°Π½ с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° настройкитС key-gssapi-keytab ΠΈ key-gssapi-credential. GSS-TSIG Π΅ Π΄Π΅Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°Π½ Π² конфигурацията ΠΏΠΎ ΠΏΠΎΠ΄Ρ€Π°Π·Π±ΠΈΡ€Π°Π½Π΅ ΠΈ ΠΎΠ±ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΎ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π² смСсСни срСди, ΠΊΡŠΠ΄Π΅Ρ‚ΠΎ BIND сС ΠΊΠΎΠΌΠ±ΠΈΠ½ΠΈΡ€Π° с Π΄ΠΎΠΌΠ΅ΠΉΠ½ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π΅Ρ€ΠΈ Π½Π° Active Directory ΠΈΠ»ΠΈ ΠΏΡ€ΠΈ ΠΈΠ½Ρ‚Π΅Π³Ρ€ΠΈΡ€Π°Π½Π΅ със Samba.

Уязвимостта Π΅ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅Π½Π° ΠΎΡ‚ Π³Ρ€Π΅ΡˆΠΊΠ° Π² ΠΈΠ·ΠΏΡŠΠ»Π½Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠ° SPNEGO (ΠžΠΏΡ€ΠΎΡΡ‚Π΅Π½ ΠΈ Π·Π°Ρ‰ΠΈΡ‚Π΅Π½ GSSAPI Negotiation Mechanism), ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ Π² GSSAPI Π·Π° договарянС Π½Π° ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈΡ‚Π΅ Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π°, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΎΡ‚ ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π° ΠΈ ΡΡŠΡ€Π²ΡŠΡ€Π°. GSSAPI сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΊΠ°Ρ‚ΠΎ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» ΠΎΡ‚ високо Π½ΠΈΠ²ΠΎ Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π΅Π½ ΠΎΠ±ΠΌΠ΅Π½ Π½Π° ΠΊΠ»ΡŽΡ‡ΠΎΠ²Π΅ с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° Ρ€Π°Π·ΡˆΠΈΡ€Π΅Π½ΠΈΠ΅Ρ‚ΠΎ GSS-TSIG, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΎ Π² процСса Π½Π° удостовСряванС Π½Π° Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π½Π° Π΄ΠΈΠ½Π°ΠΌΠΈΡ‡Π½ΠΈ DNS Π·ΠΎΠ½ΠΈ.

Въй ΠΊΠ°Ρ‚ΠΎ ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½ΠΈ уязвимости във Π²Π³Ρ€Π°Π΄Π΅Π½Π°Ρ‚Π° рСализация Π½Π° SPNEGO са ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΈ ΠΏΠΎ-Ρ€Π°Π½ΠΎ, внСдряванСто Π½Π° Ρ‚ΠΎΠ·ΠΈ ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ» Π΅ ΠΏΡ€Π΅ΠΌΠ°Ρ…Π½Π°Ρ‚ΠΎ ΠΎΡ‚ ΠΊΠΎΠ΄ΠΎΠ²Π°Ρ‚Π° Π±Π°Π·Π° Π½Π° BIND 9. Π—Π° ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ сС нуТдаят ΠΎΡ‚ ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ° Π½Π° SPNEGO, сС ΠΏΡ€Π΅ΠΏΠΎΡ€ΡŠΡ‡Π²Π° Π΄Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ външна рСализация, прСдоставСна ΠΎΡ‚ GSSAPI систСмна Π±ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ° (прСдоставСна Π² MIT Kerberos ΠΈ Heimdal Kerberos).

ΠŸΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅ Π½Π° ΠΏΠΎ-стари вСрсии Π½Π° BIND, ΠΊΠ°Ρ‚ΠΎ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ Π·Π° Π±Π»ΠΎΠΊΠΈΡ€Π°Π½Π΅ Π½Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°, ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π΄Π΅Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°Ρ‚ GSS-TSIG Π² настройкитС (ΠΎΠΏΡ†ΠΈΠΈ tkey-gssapi-keytab ΠΈ key-gssapi-credential) ΠΈΠ»ΠΈ Π΄Π° изградят ΠΎΡ‚Π½ΠΎΠ²ΠΎ BIND Π±Π΅Π· ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ° Π·Π° ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠ° SPNEGO (опция "- -disable-isc-spnego" Π² скрипта "configure"). ΠœΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° слСдитС Π½Π°Π»ΠΈΡ‡ΠΈΠ΅Ρ‚ΠΎ Π½Π° Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π² дистрибуции Π½Π° слСднитС страници: Debian, SUSE, Ubuntu, Fedora, Arch Linux, FreeBSD, NetBSD. RHEL ΠΈ ALT Linux ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈΡ‚Π΅ са ΠΈΠ·Π³Ρ€Π°Π΄Π΅Π½ΠΈ Π±Π΅Π· собствСна ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ° Π½Π° SPNEGO.

ОсвСн Ρ‚ΠΎΠ²Π° във Π²ΡŠΠΏΡ€ΠΎΡΠ½ΠΈΡ‚Π΅ Π°ΠΊΡ‚ΡƒΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π½Π° BIND са ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½ΠΈ ΠΎΡ‰Π΅ Π΄Π²Π΅ уязвимости:

  • CVE-2021-25215 β€” посочСният процСс сС срива ΠΏΡ€ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° DNAME записи (прСнасочванС Π½Π° ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° част ΠΎΡ‚ ΠΏΠΎΠ΄Π΄ΠΎΠΌΠ΅ΠΉΠ½ΠΈ), ΠΊΠΎΠ΅Ρ‚ΠΎ Π²ΠΎΠ΄ΠΈ Π΄ΠΎ добавянС Π½Π° Π΄ΡƒΠ±Π»ΠΈΠΊΠ°Ρ‚ΠΈ към сСкцията ΠžΠ’Π“ΠžΠ’ΠžΠ . Π˜Π·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° уязвимостта Π½Π° Π°Π²Ρ‚ΠΎΡ€ΠΈΡ‚Π΅Ρ‚Π½ΠΈ DNS ΡΡŠΡ€Π²ΡŠΡ€ΠΈ изисква ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π°Π½Π΅ Π½Π° ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈ Π² ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π΅Π½ΠΈΡ‚Π΅ DNS Π·ΠΎΠ½ΠΈ, Π° Π·Π° рСкурсивни ΡΡŠΡ€Π²ΡŠΡ€ΠΈ проблСмният запис ΠΌΠΎΠΆΠ΅ Π΄Π° бъдС ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ слСд ΡΠ²ΡŠΡ€Π·Π²Π°Π½Π΅ с авторитСтния ΡΡŠΡ€Π²ΡŠΡ€.
  • CVE-2021-25214 – ΠŸΠΎΡΠΎΡ‡Π΅Π½ΠΈΡΡ‚ процСс сС срива ΠΏΡ€ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° спСциално ΠΈΠ·Ρ€Π°Π±ΠΎΡ‚Π΅Π½Π° входяща IXFR заявка (ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π° Π·Π° постСпСнно ΠΏΡ€Π΅Ρ…Π²ΡŠΡ€Π»ΡΠ½Π΅ Π½Π° ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈ Π² DNS Π·ΠΎΠ½ΠΈ ΠΌΠ΅ΠΆΠ΄Ρƒ DNS ΡΡŠΡ€Π²ΡŠΡ€ΠΈ). ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ засяга само систСми, ΠΊΠΎΠΈΡ‚ΠΎ са Ρ€Π°Π·Ρ€Π΅ΡˆΠΈΠ»ΠΈ ΠΏΡ€Π΅Ρ…Π²ΡŠΡ€Π»ΡΠ½ΠΈΡ Π½Π° DNS Π·ΠΎΠ½ΠΈ ΠΎΡ‚ ΡΡŠΡ€Π²ΡŠΡ€Π° Π½Π° атакуващия (ΠΎΠ±ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΎ ΠΏΡ€Π΅Ρ…Π²ΡŠΡ€Π»ΡΠ½ΠΈΡΡ‚Π° Π½Π° Π·ΠΎΠ½ΠΈ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Π·Π° синхронизиранС Π½Π° Π³Π»Π°Π²Π½ΠΈ ΠΈ ΠΏΠΎΠ΄Ρ‡ΠΈΠ½Π΅Π½ΠΈ ΡΡŠΡ€Π²ΡŠΡ€ΠΈ ΠΈ са Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈ ΠΈΠ·Π±ΠΈΡ€Π°Ρ‚Π΅Π»Π½ΠΎ само Π·Π° Π½Π°Π΄Π΅ΠΆΠ΄Π½ΠΈ ΡΡŠΡ€Π²ΡŠΡ€ΠΈ). ΠšΠ°Ρ‚ΠΎ Π·Π°ΠΎΠ±ΠΈΠΊΠΎΠ»Π½ΠΎ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ Π·Π° сигурност ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° Π΄Π΅Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°Ρ‚Π΅ ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ°Ρ‚Π° Π½Π° IXFR, ΠΊΠ°Ρ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚Π΅ настройката β€žrequest-ixfr no;β€œ.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€