Actualizaciones de seguridad para las ramas estables del servidor DNS BIND 9.11.22 y 9.16.6, así como de la rama experimental en desarrollo 9.17.4. En las nuevas versiones se han corregido 5 vulnerabilidades. La vulnerabilidad más peligrosa () puede permitir la denegación de servicio remoto al enviar un conjunto específico de paquetes al puerto TCP donde BIND acepta conexiones. El envío de solicitudes AXFR anormalmente grandes al puerto TCP, podría hacer que la biblioteca libuv que maneja la conexión TCP pase al servidor un tamaño que provocaría una falla de validación y terminaría el proceso.
Otras vulnerabilidades:
- — un atacante podría provocar una falla de validación y un cierre inesperado del resolutor al intentar minimizar el QNAME después de redirigir la consulta. El problema solo ocurre en servidores con la minimización de QNAME habilitada, funcionando en modo 'forward first'.
- — un atacante podría activar una falla de validación y un cierre inesperado del proceso de trabajo si el servidor DNS del atacante devuelve respuestas incorrectas firmadas con TSIG en respuesta a consultas del servidor DNS de la víctima.
- — un atacante podría provocar una falla de validación y un cierre inesperado del manejador al enviar consultas de zona específicamente formateadas, firmadas con la clave RSA. El problema solo se manifiesta si el servidor se compila con la opción '—enable-native-pkcs11'.
- — un atacante, que tenga permiso para modificar ciertos campos en las zonas DNS, podría obtener privilegios adicionales para cambiar otro contenido en la zona DNS.
Fuente: opennet.ru
