Korrektur-Updates der stabilen Zweige des DNS-Servers BIND 9.11.22 und 9.16.6 sowie des in der Entwicklung befindlichen experimentellen Zweigs 9.17.4. In den neuen Versionen wurden 5 Schwachstellen behoben. Die gefĂ€hrlichste Schwachstelle () kann einen Dienstleistungsabbruch aus der Ferne verursachen, indem eine bestimmte Gruppe von Paketen an den TCP-Port gesendet wird, auf dem BIND Verbindungen entgegennimmt. Das Senden von anormal groĂen AXFR-Anfragen an den TCP-Port, , dass die fĂŒr die TCP-Verbindung zustĂ€ndige Bibliothek libuv dem Server eine GröĂe ĂŒbermittelt, die eine Assert-ĂberprĂŒfung auslöst und den Prozess beendet.
Weitere SicherheitsanfÀlligkeiten:
- â ein Angreifer kann eine Assert-ĂberprĂŒfung auslösen und eine Notabschaltung des Resolvers verursachen, wenn er versucht, QNAME nach einer Weiterleitung der Anfrage zu minimieren. Das Problem tritt nur auf Servern auf, die die Minimierung von QNAME aktiviert haben und im Modus 'forward first' arbeiten.
- â ein Angreifer kann eine Assert-ĂberprĂŒfung auslösen und eine Notabschaltung des Arbeitsprozesses verursachen, falls der DNS-Server des Angreifers auf eine Anfrage des DNS-Servers des Opfers ungĂŒltige Antworten mit TSIG-Signatur zurĂŒckgibt.
- â ein Angreifer kann eine Assert-ĂberprĂŒfung auslösen und eine Notabschaltung des Handlers verursachen, indem er speziell gestaltete Zone-Anfragen sendet, die mit einem RSA-SchlĂŒssel signiert sind. Das Problem tritt nur bei Serverkompilierungen mit der Option 'âenable-native-pkcs11' auf.
- â ein Angreifer, der berechtigt ist, bestimmte Felder in DNS-Zonen zu Ă€ndern, kann zusĂ€tzliche Berechtigungen erhalten, um andere Inhalte der DNS-Zone zu verĂ€ndern.
Quelle: opennet.ru
