Malproksime ekspluatebla vundebleco en la biblioteko GNU adns

En la biblioteko disvolvita de la projekto GNU por plenumi DNS-demandojn adns rivelis 7 vundeblecoj, el kiuj kvar estas problemoj (CVE-2017-9103, CVE-2017-9104, CVE-2017-9105, CVE-2017-9109) povas esti uzata por fari malproksiman kodan ekzekutatakon sur sistemo. La ceteraj tri vundeblecoj kondukas al neo de servo kaŭzante kraŝon de la aplikaĵo uzanta reklamojn.

Pako adns inkluzivas C-bibliotekon kaj aron de utilecoj por fari DNS-demandojn nesinkrone aŭ uzi okazaĵ-movitan modelon. Problemoj solvitaj en eldonoj 1.5.2 kaj 1.6.0. La vundeblecoj permesas al aplikaĵoj, kiuj nomas reklamajn funkciojn, esti atakitaj per la rekursiva DNS-servilo resendante speciale formatitan respondon aŭ SOA/RP-kampojn.

fonto: opennet.ru

Aldoni komenton