Es wurden wichtige Updates fĂŒr die stabilen Versionen des DNS-Servers BIND 9.16.28 und 9.18.3 sowie fĂŒr die neue experimentelle Version 9.19.1 veröffentlicht. In den Versionen 9.18.3 und 9.19.1 wurde eine SicherheitsanfĂ€lligkeit (CVE-2022-1183) in der Implementierung des DNS-over-HTTPS-Mechanismus behoben, der seit der Version 9.18 unterstĂŒtzt wird. Die SicherheitsanfĂ€lligkeit fĂŒhrt zum Absturz des named-Prozesses, wenn die TLS-Verbindung zu einem HTTP-basierten Handler vorzeitig unterbrochen wird. Das Problem betrifft nur Server, die DNS-over-HTTPS (DoH)-Anfragen bearbeiten. Server, die Anfragen ĂŒber DNS-over-TLS (DoT) empfangen und DoH nicht verwenden, sind von dem Problem nicht betroffen.
In der Version 9.18.3 wurden auch mehrere funktionale Verbesserungen hinzugefĂŒgt. Die UnterstĂŒtzung fĂŒr die zweite Version der Zonenkataloge (âCatalog Zonesâ), die im fĂŒnften Entwurf der IETF-Spezifikation definiert ist, wurde eingefĂŒhrt. Der Zonenkatalog bietet eine neue Methode zur Pflege sekundĂ€rer DNS-Server, bei der anstelle der Definition einzelner EintrĂ€ge fĂŒr jede sekundĂ€re Zone auf dem sekundĂ€ren Server ein bestimmter Satz von sekundĂ€ren Zonen zwischen dem primĂ€ren und dem sekundĂ€ren Server ĂŒbertragen wird. Das heiĂt, wenn der KatalogĂŒbertrag so konfiguriert wird wie die Ăbertragung einzelner Zonen, werden auf dem primĂ€ren Server erstellte Zonen, die als Teil des Katalogs markiert sind, automatisch auf dem sekundĂ€ren Server erstellt, ohne dass Konfigurationsdateien bearbeitet werden mĂŒssen.
In der neuen Version wurde auch die UnterstĂŒtzung fĂŒr die erweiterten Fehlercodes âStale Answerâ und âStale NXDOMAIN Answerâ hinzugefĂŒgt, die ausgegeben werden, wenn eine veraltete Antwort aus dem Cache zurĂŒckgegeben wird. In named und dig wurde die Möglichkeit integriert, externe TLS-Zertifikate, die fĂŒr die Implementierung strenger oder gemeinsamer Authentifizierung auf Basis von TLS (RFC 9103) verwendet werden kann.
Quelle: opennet.ru
