PowerDNS Autoriteetserveri haavatavused

Saadaval autoriitset DNS-serveri uuendused PowerDNS Authoritative Server 4.3.1, 4.2.3 ja 4.1.14, millel on kĂ”rvaldatud on neli haavatavust, millest kaks vĂ”ivad potentsiaalselt pĂ”hjustada rĂŒndaja kaugkĂ€ivitust.

Haavatavused CVE-2020-24696, CVE-2020-24697 ja CVE-2020-24698
mĂ”jutavad koodi, mis rakendab vĂ”tmevahetuse mehhanismi GSS-TSIG. Haavatavused ilmnevad ainult PowerDNS'i GSS-TSIG toe ehk «--enable-experimental-gss-tsig» valikuga kompileerimise korral (vaikimisi pole kasutusel) ja neid saab Ă€ra kasutada spetsiaalselt vormindatud vĂ”rgupakettide saatmise kaudu. Haavatavused CVE-2020-24696 ja CVE-2020-24698, mis on pĂ”hjustatud vĂ”idujooksust ja kahekordsest mĂ€lu vabastamisest, vĂ”ivad viia sĂŒsteemi kokkujooksmise vĂ”i rĂŒndaja koodi kĂ€ivitamiseni GSS-TSIG vale allkirjade töötlemisel. Haavatavus CVE-2020-24697 toob kaasa teenuse katkestamise. Kuna GSS-TSIG kood ei olnud vaikimisi kasutusel, sealhulgas distributsioonide pakettides, ja sisaldab potentsiaalselt muid probleeme, otsustati see PowerDNS Authoritative 4.4.0 versioonis tĂ€ielikult eemaldada.

CVE-2020-17482 vÔib muuta protsessi algatamata mÀlu kaudu teavet kÀtte saamas, kuid ilmneb ainult autentitud kasutajatelt pÀrinevate pÀringute töötlemisel, kes saavad lisada uusi kirjeid hallatava DNS-ala serverisse.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster