Vulnerabilidades en PowerDNS Authoritative Server

Disponible actualizaciones del servidor DNS autoritativo PowerDNS Authoritative Server 4.3.1, 4.2.3 y 4.1.14, en los cuales han sido solucionadas hay cuatro vulnerabilidades, de las cuales dos podrían potencialmente permitir la ejecución remota de código por parte del atacante.

Las vulnerabilidades CVE-2020-24696, CVE-2020-24697 y CVE-2020-24698
afectan código que implementa el mecanismo de intercambio de claves GSS-TSIG. Las vulnerabilidades solo se manifiestan al compilar PowerDNS con soporte para GSS-TSIG («--enable-experimental-gss-tsig», que no se usa por defecto) y pueden ser explotadas mediante el envío de un paquete de red especialmente crafted. Las vulnerabilidades CVE-2020-24696 y CVE-2020-24698, causadas por condiciones de carrera y doble liberación de memoria (double-free), pueden resultar en una caída o la ejecución de código del atacante al procesar solicitudes con firmas GSS-TSIG mal formadas. La vulnerabilidad CVE-2020-24697 se limita a denegación de servicio. Dado que el código GSS-TSIG no se usaba por defecto, incluido en paquetes de distribuciones, y potencialmente contiene otros problemas, se ha decidido eliminarlo por completo en la versión PowerDNS Authoritative 4.4.0.

CVE-2020-17482 puede permitir la filtración de información de memoria no inicializada del proceso, pero se manifiesta solo al procesar solicitudes de usuarios autenticados que tienen la capacidad de agregar nuevos registros a las zonas DNS gestionadas por el servidor.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster