Actualización del servidor DNS BIND para corregir una vulnerabilidad que permite la ejecución remota de código

Se han publicado actualizaciones correctivas para las ramas estables del servidor DNS BIND 9.11.31 y 9.16.15, así como para la rama experimental en desarrollo 9.17.12. En estas nuevas versiones se han solucionado tres vulnerabilidades, una de las cuales (CVE-2021-25216) provoca un desbordamiento de búfer. En sistemas de 32 bits, la vulnerabilidad puede ser explotada para la ejecución remota de código por parte de un atacante mediante el envío de una solicitud GSS-TSIG específicamente diseñada. En sistemas de 64 bits, el problema se limita a un fallo en el proceso named.

El problema solo se manifiesta cuando se activa el mecanismo GSS-TSIG, que se habilita mediante las configuraciones tkey-gssapi-keytab y tkey-gssapi-credential. GSS-TSIG está desactivado en la configuración predeterminada y generalmente se utiliza en entornos mixtos donde BIND se combina con controladores de dominio Active Directory, o en la integración con Samba.

La vulnerabilidad es causada por un error en la implementación del mecanismo SPNEGO (Mecanismo de Negociación GSSAPI Simple y Protegido), utilizado en GSSAPI para la negociación de los protocolos utilizados por el cliente y el servidor los métodos de protección. GSSAPI se utiliza como un protocolo de alto nivel para el intercambio seguro de claves a través de la extensión GSS-TSIG, utilizada en el proceso de autenticación de actualizaciones dinámicas de zonas DNS.

Dado que se han encontrado vulnerabilidades críticas en la implementación incorporada de SPNEGO en el pasado, esta implementación ha sido eliminada del código base de BIND 9. Para los usuarios que necesitan soporte para SPNEGO, se recomienda utilizar una implementación externa proporcionada por la biblioteca del sistema GSSAPI (disponible en MIT Kerberos y Heimdal Kerberos).

Los usuarios de versiones antiguas de BIND pueden, como solución alternativa para bloquear el problema, desactivar GSS-TSIG en la configuración (opciones tkey-gssapi-keytab y tkey-gssapi-credential) o recompilar BIND sin soporte para el mecanismo SPNEGO (opción "—disable-isc-spnego" en el script "configure"). Se puede hacer un seguimiento de las actualizaciones disponibles en las distribuciones en las páginas: Debian, SUSE, Ubuntu, Fedora, Arch Linux, FreeBSD, NetBSD. Los paquetes RHEL y ALT Linux se compilan sin soporte incorporado para SPNEGO.

Además, en las actualizaciones de BIND mencionadas, se han corregido otras dos vulnerabilidades:

  • CVE-2021-25215 — fallo en el proceso named al procesar registros DNAME (redirección del manejo de una parte de subdominios), que conducen a la adición de duplicados en la sección ANSWER. Para que la vulnerabilidad sea explotable en servidores DNS autoritativos, es necesario realizar cambios en las zonas DNS procesadas, y para los recursivos servidores el registro problemático puede obtenerse tras consultar a un servidor autoritativo.
  • CVE-2021-25214 — falla del proceso named al procesar una solicitud entrante IXFR especialmente diseñada (utilizada para la transmisión incremental entre servidores DNS de cambios en las zonas DNS). El problema afecta solo a los sistemas que han permitido la transferencia de zonas DNS desde el servidor atacante (normalmente, la transferencia de zonas se utiliza para sincronizar servidores master y slave y se permite selectivamente solo para servidores de confianza). Como solución de protección, se puede desactivar el soporte de IXFR mediante la configuración «request-ixfr no;».

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster