On avaldatud DNS-serveri BIND stabiilsete versioonide 9.11.31 ja 9.16.15 parandavad vĂ€rskendused, samuti arenduses olev eksperimentaalne versioon 9.17.12. Uutes vĂ€ljaannetest on kĂ”rvaldatud kolm haavatavust, millest ĂŒks (CVE-2021-25216) pĂ”hjustab puhversalvestuse ĂŒletĂ€itumise. 32-bitistes sĂŒsteemides saab haavatavust kasutada kurjategija koodijooksukeskkonna kaudu, saates spetsiaalselt koostatud GSS-TSIG pĂ€ringu. 64-bitistes sĂŒsteemides piirduvad probleemid named protsessi kokkuvarisemisega.
Probleem avaldub ainult GSS-TSIG mehhanismi sisselĂŒlitamisel, mis aktiveeritakse tkey-gssapi-keytab ja tkey-gssapi-credential seadistuste abil. GSS-TSIG on vaikimisi konfiguratsioonis vĂ€lja lĂŒlitatud ja seda rakendatakse tavaliselt segakeskkondades, kus BIND kombineeritakse Active Directory domeeni kontrolleritega vĂ”i Samba integreerimise korral.
Haavatavus on tingitud veast SPNEGO (Simple and Protected GSSAPI Negotiation Mechanism) mehhanismi rakendamisel, mida kasutatakse GSSAPI-s klientide ja serverite kokkuleppimiseks. serverilt GSSAPI-d kasutatakse kĂ”rgema taseme protokollina turvaliseks vĂ”tmete vahetamiseks GSS-TSIG laienduse kaudu, mida kasutatakse DNS-piirkondade dĂŒnaamiliste uuenduste autentimise protsessis.
Kuna kriitilisi haavatavusi sisseehitatud SPNEGO rakenduses on varem leitud, on selle protokolli rakendus eemaldatud BIND 9 koodibaasist. Kasutajatele, kellele on vajalik SPNEGO tugi, soovitatakse kasutada vĂ€liseid lahendusi, mida pakub sĂŒsteemi GSSAPI teek (saadaval MIT Kerberos ja Heimdal Kerberos kaudu).
Vanemate BINDi versioonide kasutajad saavad probleemi blokeerimiseks GSS-TSIG konfiguratsioonis vĂ€lja lĂŒlitada (seaded tkey-gssapi-keytab ja tkey-gssapi-credential) vĂ”i kompileerida BINDi ilma SPNEGO mehhanismi toeta (valik "--disable-isc-spnego" configure skriptis). Uuenduste jĂ€lgimiseks distributsioonides saab vaadata lehtedele: Debian, SUSE, Ubuntu, Fedora, Arch Linux, FreeBSD, NetBSD. RHEL ja ALT Linuxi paketid kompileeritakse ilma sisseehitatud SPNEGO toeta.
Lisaks on kÀsitletavates BINDi uuendustes kÔrvaldatud veel kaks haavatavust:
- CVE-2021-25215 â named protsessi kokkuvarisemine, kui töödeldakse DNAME kirjeid (alamdomeenide töötlemise suunamine), mis toovad sektsiooni ANSWER tĂ”uked. Haavatavuse kasutamiseks autoriteetsetel DNS-serveritel on vajalik muudatused töödeldavates DNS-tsoonides, ja rekurssiivsete serverid probleemsete kirjete saamine on vĂ”imalik pĂ€rast kontakti loomist autoriteetsete serveritega.
- CVE-2021-25214 â named protsessi krah, kui töödeldakse spetsiaalselt vormindatud sissetulevat IXFR pĂ€ringut (kasutatakse DNS-serverite vahel DNS tsoonide muudatuste inkrementaalseks edastamiseks). Probleem on haavatav ainult sĂŒsteemides, mis on lubanud DNS tsoonide edastamise rĂŒnnaku all olevalt serverilt (kui tavaliselt kasutatakse tsoonide edastamist master- ja slave-serverite sĂŒnkroniseerimiseks ning see vĂ”imaldatakse ainult usaldusvÀÀrsetele serveritele). Kaitseks on vĂ”imalik IXFR toetamist vĂ€lja lĂŒlitada seades ârequest-ixfr no;â.
Allikas: opennet.ru
