Avaldati BIND DNS-serveri stabiilsete harude, versioonide 9.11.28 ja 9.16.12, ning arenduses oleva eksperimentaalse haru 9.17.10 parandavad uuendused. Uutes väljalaskedes on kõrvaldatud haavatavus (CVE-2020-8625), mis põhjustab mälupuhvri ületäitumist ja võib potentsiaalselt viia koodi kaugkäivitamiseni. Tõsiseid eksploite ei ole seni avastatud.
Probleem on põhjustatud veast SPNEGO (Simple and Protected GSSAPI Negotiation Mechanism) mehhanismi rakendamisel, mida kasutatakse GSSAPI-s kliendi ja serveri vaheliste protokollide kokkuleppimiseks. serverilt GSSAPI-d kasutatakse kõrgema taseme protokollina turvaliseks võtmete vahetamiseks GSS-TSIG laienduse kaudu, mida kasutatakse DNS-piirkondade dünaamiliste uuenduste autentimise protsessis.
Haavatavus mõjutab süsteeme, mille seadetes on lubatud GSS-TSIG kasutamine (näiteks, kui on rakendatud tkey-gssapi-keytab ja tkey-gssapi-credential seadeid). GSS-TSIG-d kasutatakse tavaliselt segatud keskkondades, kus BIND töötab koos Active Directory kontrollkäskudega või Samba integreerimise korral. domeen Vaikeseadetes on GSS-TSIG tavaliselt välja lülitatud.
Probleemi ajutiseks lahendamiseks, mis ei nõua GSS-TSIG väljalülitamist, on võimalik kasutada BIND-i versiooni, mis ei toeta SPNEGO mehhanismi. Selle saab välja lülitada, käivitades konfiguratsiooniskripti valiku "--disable-isc-spnego". Probleem jääb jaotustes endiselt lahendamata. Uuenduste ilmumist saab jälgida järgmistelt lehtedelt: Debian, RHEL, SUSE, Ubuntu, Fedora, Arch Linux, FreeBSD, NetBSD.
Allikas: opennet.ru
