PowerDNS Autoriteetserveri haavatavused

Saadaval autoriitset DNS-serveri uuendused PowerDNS Authoritative Server 4.3.1, 4.2.3 ja 4.1.14, millel on kõrvaldatud on neli haavatavust, millest kaks võivad potentsiaalselt põhjustada ründaja kaugkäivitust.

Haavatavused CVE-2020-24696, CVE-2020-24697 ja CVE-2020-24698
mõjutavad koodi, mis rakendab võtmevahetuse mehhanismi GSS-TSIG. Haavatavused ilmnevad ainult PowerDNS'i GSS-TSIG toe ehk «--enable-experimental-gss-tsig» valikuga kompileerimise korral (vaikimisi pole kasutusel) ja neid saab ära kasutada spetsiaalselt vormindatud võrgupakettide saatmise kaudu. Haavatavused CVE-2020-24696 ja CVE-2020-24698, mis on põhjustatud võidujooksust ja kahekordsest mälu vabastamisest, võivad viia süsteemi kokkujooksmise või ründaja koodi käivitamiseni GSS-TSIG vale allkirjade töötlemisel. Haavatavus CVE-2020-24697 toob kaasa teenuse katkestamise. Kuna GSS-TSIG kood ei olnud vaikimisi kasutusel, sealhulgas distributsioonide pakettides, ja sisaldab potentsiaalselt muid probleeme, otsustati see PowerDNS Authoritative 4.4.0 versioonis täielikult eemaldada.

CVE-2020-17482 võib muuta protsessi algatamata mälu kaudu teavet kätte saamas, kuid ilmneb ainult autentitud kasutajatelt pärinevate päringute töötlemisel, kes saavad lisada uusi kirjeid hallatava DNS-ala serverisse.

Allikas: opennet.ru

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster