SchwÀchen im PowerDNS Authoritative Server

PrĂ€sentationen Aktualisierungen des autoritativen DNS-Servers PowerDNS Authoritative Server 4.3.1, 4.2.3 und 4.1.14, in denen behebt vier Schwachstellen auftreten, von denen zwei potenziell zu einer Remote-CodeausfĂŒhrung durch einen Angreifer fĂŒhren können.

Die Schwachstellen CVE-2020-24696, CVE-2020-24697 und CVE-2020-24698
betreffen Code zur Implementierung des SchlĂŒsseltauschmechanismus GSS-TSIG. Die Schwachstellen treten nur bei der Kompilierung von PowerDNS mit GSS-TSIG-UnterstĂŒtzung („—enable-experimental-gss-tsig“, standardmĂ€ĂŸig nicht verwendet) auf und können durch das Senden eines speziell gestalteten Netzpakets ausgenutzt werden. Die Schwachstellen CVE-2020-24696 und CVE-2020-24698, die durch einen Race-Condition und doppelte Speicherfreigabe (double-free) verursacht werden, können zum Absturz oder zur AusfĂŒhrung von Angreifercode bei der Verarbeitung von Anfragen mit falsch formatierten GSS-TSIG-Signaturen fĂŒhren. Die Schwachstelle CVE-2020-24697 beschrĂ€nkt sich auf eine Dienstverweigerung. Da der GSS-TSIG-Code standardmĂ€ĂŸig nicht verwendet wurde, einschließlich in den Paketdistributionen, und potenziell andere Probleme enthĂ€lt, wurde beschlossen, ihn in der Version PowerDNS Authoritative 4.4.0 vollstĂ€ndig zu entfernen.

CVE-2020-17482 kann zu Informationen aus nicht initialisiertem Speicher des Prozesses fĂŒhren, tritt jedoch nur bei der Verarbeitung von Anfragen von authentifizierten Benutzern auf, die die Möglichkeit haben, neue EintrĂ€ge in die vom DNS-Server verwalteten Zonen hinzuzufĂŒgen.

Quelle: opennet.ru

ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server đŸ”„ ZuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz kaufen, VPS VDS Server - ProHoster