actualizaciones correctivas para ramas estables del servidor DNS , así como la rama experimental 9.15.2 actualmente en desarrollo. Las nuevas versiones abordan una vulnerabilidad de condición de carrera (CVE-2019-6471) que puede provocar una denegación de servicio (terminación del proceso cuando se activa la afirmación) cuando se bloquea una gran cantidad de paquetes entrantes.
Además, la nueva versión 9.14.4 añade soporte a la API GeoIP2 para conectar una base de datos de localización basada en direcciones IP de la empresa.
MaxMind (habilitado mediante compilación con la opción “--with-geoip2”). GeoIP2 ya no admite algunas ACL (como velocidad de red, organización y código de país) que anteriormente eran compatibles con la antigua API de GeoIP, que MaxMind ya no mantiene. También se han agregado nuevas métricas dnssec-sign y dnssec-refresh con contadores para la cantidad de firmas DNSSEC generadas y actualizadas.
Adicionalmente, se puede señalar Servidor DNS Knot 2.8.3, que agregó un archivo de configuración de certificado/clave para TLS a kdig, aumentó el contenido de información de las entradas de registro para firmas KSK fuera de línea y el módulo RRL, y amplió las comprobaciones de configuración de DNSSEC.
También se lanzó la actualización Knot Resolver 4.1.0, que eliminó (CVE-2019-10190, CVE-2019-10191): capacidad de omitir las comprobaciones de DNSSEC para consultas de nombres faltantes (NXDOMAIN) y la capacidad de revertir un dominio protegido por DNSSEC a un estado DNSSEC desprotegido mediante suplantación de paquetes.
Fuente: opennet.ru
