Actualización del servidor DNS BIND corrigiendo una vulnerabilidad en la implementación de DNS-over-HTTPS

Se han publicado actualizaciones correctivas para las ramas estables del servidor DNS BIND 9.16.28 y 9.18.3, así como una nueva versión de la rama experimental 9.19.1. En las versiones 9.18.3 y 9.19.1 se ha corregido una vulnerabilidad (CVE-2022-1183) en la implementación del mecanismo DNS-over-HTTPS, que se ha soportado desde la rama 9.18. Esta vulnerabilidad provoca el cierre inesperado del proceso named si la conexión TLS con el controlador basado en el protocolo HTTP se interrumpe prematuramente. El problema solo afecta a servidores, que gestionan solicitudes DNS over HTTPS (DoH). Los servidores que aceptan solicitudes mediante DNS over TLS (DoT) y no utilizan DoH no están afectados por este problema.

La versión 9.18.3 también incluye varias mejoras funcionales. Se ha añadido soporte para la segunda versión del catálogo de zonas, definida en el quinto borrador de la especificación IETF. El catálogo de zonas ofrece un nuevo método para mantener los servidores DNS secundarios, en el que en lugar de definir en el servidor secundario registros individuales para cada zona secundaria, se organiza la transmisión de un conjunto específico de zonas secundarias entre el servidor primario y el secundario. Es decir, al configurar la transferencia del catálogo de manera similar a la transferencia de zonas individuales, las zonas creadas en el servidor primario, marcadas como parte del catálogo, se crearán automáticamente en el servidor secundario sin necesidad de modificar los archivos de configuración.

La nueva versión también incluye soporte para los códigos de error extendidos "Stale Answer" y "Stale NXDOMAIN Answer", que se devuelven cuando una respuesta obsoleta es retornada desde la caché. En named y dig se ha integrado la capacidad de verificación externa de certificados TLS, lo que puede utilizarse para organizar autenticación estricta o conjunta basada en TLS (RFC 9103).

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster