Se han publicado actualizaciones de corrección para las ramas estables del servidor DNS BIND 9.11.28 y 9.16.12, así como para la rama experimental en desarrollo 9.17.10. En las nuevas versiones se ha corregido la vulnerabilidad (CVE-2020-8625) que provoca un desbordamiento de búfer y que potencialmente puede permitir la ejecución remota de código por parte de un atacante. Hasta el momento no se han detectado pruebas de existencia de exploits funcionales.
El problema es causado por un error en la implementación del mecanismo SPNEGO (Mecanismo Simple y Protegido de Negociación GSSAPI), utilizado en GSSAPI para acordar los métodos usados por el cliente y el servidor los métodos de protección. GSSAPI se utiliza como un protocolo de alto nivel para el intercambio seguro de claves a través de la extensión GSS-TSIG, utilizada en el proceso de autenticación de actualizaciones dinámicas de zonas DNS.
La vulnerabilidad afecta a los sistemas en los que se ha habilitado el uso de GSS-TSIG (por ejemplo, si se utilizan las configuraciones tkey-gssapi-keytab y tkey-gssapi-credential). GSS-TSIG se utiliza comúnmente en entornos mixtos donde BIND se combina con controladores dominio de Active Directory, o al integrarse con Samba. En la configuración predeterminada, GSS-TSIG está desactivado.
Como solución alternativa que bloquea el problema sin necesidad de desactivar GSS-TSIG, se sugiere compilar BIND sin soporte para el mecanismo SPNEGO, lo cual se puede desactivar especificando la opción «—disable-isc-spnego» al ejecutar el script «configure». En las distribuciones, el problema aún sigue sin resolverse. Se puede hacer un seguimiento de nuevas actualizaciones en las siguientes páginas: Debian, RHEL, SUSE, Ubuntu, Fedora, Arch Linux, FreeBSD, NetBSD.
Fuente: opennet.ru
