Se han publicado actualizaciones de corrección para las ramas estables del servidor DNS BIND 9.11.37, 9.16.27 y 9.18.1, que corrigen cuatro vulnerabilidades:
- CVE-2021-25220 — posibilidad de inyección de registros NS incorrectos en la caché del servidor DNS (envenenamiento de caché), lo que puede llevar a consultas a servidores DNS incorrectos que devuelven información falsa. El problema se manifiesta en los resolvedores que operan en los modos 'forward first' (por defecto) o 'forward only', en caso de compromiso de uno de los forwarders (los registros NS obtenidos del forwarder permanecen en la caché y pueden llevar a consultas a un servidor DNS incorrecto durante ejecuciones de solicitudes recursivas).
- CVE-2022-0396 — denegación de servicio (bloqueo infinito de conexiones en estado CLOSE_WAIT), iniciada a través del envío de paquetes TCP específicamente formateados. El problema se manifiesta solo al activar la configuración keep-response-order, que no está habilitada por defecto, y al especificar la opción keep-response-order en la ACL.
- CVE-2022-0635 — posibilidad de caída del proceso named al enviar determinadas solicitudes a servidor. El problema se manifiesta al utilizar la caché de consultas DNSSEC validadas (DNSSEC-Validated Cache), que está habilitada por defecto en la rama 9.18 (configuraciones dnssec-validation y synth-from-dnssec).
- CVE-2022-0667 — posibilidad de falla del proceso named al procesar solicitudes DS retrasadas. El problema se manifiesta solo en la rama BIND 9.18 y es causado por un error cometido al rehacer el código del cliente para el procesamiento recursivo de solicitudes.
Fuente: opennet.ru
