Haavatavus DNS-serveris Unbound, mis võimaldab kaugkoodi täitmist

DNS-serveris Unbound tuvastatud haavatavus (CVE-2019-18934), mis võib viia ründaja koodi täitmisele, kui on saadud spetsiaalselt vormindatud vastuseid. Süsteemid on probleemile vastuvõtlikud ainult Unbound'i ipsec-moduuliga ("--enable-ipsecmod") koostamisel ja ipsecmod'i seadistustes lubamisel. Haavatavus ilmneb alates versioonist 1.6.4 ja on kõrvaldatud versioonis Unbound 1.9.5.

Haavatavus on põhjustatud mitte-esitatud sümbolite edastamisest shell-käsu ipsecmod-hook kutsumise ajal, kui saabub päring domeeni jaoks, millel on A/AAAA kirje ja IPSECKEY. Koodi sisestamine toimub, kui spetsiaalselt vormindatud domeeninimi on väga qname ja gateway väljadega, mis on seotud IPSECKEY kirjedega.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster