DNS-serveri BIND värskendus koos haavatavuse lahendamisega, mis võimaldab kaugtäide koodi

Onustatud on DNS-serveri BIND versioonide 9.11.31 ja 9.16.15 stabiilsete harude parandavad uuendused, samuti kasutuses oleva katseharu 9.17.12. Uutes väljaannetes on kõrvaldatud kolm haavatavust, millest üks (CVE-2021-25216) viib puhverülevaatamise. 32-bitistel süsteemidel võib haavatavust ära kasutada ründaja kood käivitamiseks, saates spetsiaalselt korraldatud GSS-TSIG päringu. 64-bitistel süsteemidel on probleem piiratud named protsessi kokkuvarisemisega.

Probleem ilmneb ainult GSS-TSIG mehhanismi aktiveerimisel, mis aktiveeritakse tkey-gssapi-keytab ja tkey-gssapi-credential seadete kaudu. GSS-TSIG on vaikimisi konfigureeritud välja lülitatud ja seda rakendatakse tavaliselt segatud keskkondades, kus BINDit kombineeritakse Active Directory domeenikontrolleritega või integreerimisel Samba süsteemiga.

Haavatavus tuleneb veast SPNEGO (Simple and Protected GSSAPI Negotiation Mechanism) mehhanismi rakendamisel, mida kasutatakse GSSAPI-s klientide ja serverite vahendamiseks. serveriga kaitsemeetodite kokkuleppimiseks. GSSAPI-d kasutatakse kõrgetasemelise protokollina võtmepaaride turvaliseks vahetamiseks GSS-TSIG laienduse kaudu, mida rakendatakse DNS-ala autentimise protsessis.

Kuna sisseehitatud SPNEGO teostuse kriitilisi haavatavusi on varem leitud, on antud protokoll BIND 9 koodibaasist eemaldatud. Kasutajatele, kellele on vajalik SPNEGO tugi, soovitatakse kasutada välist teostust, mida pakub süsteemi teek GSSAPI (mida leidub MIT Kerberos ja Heimdal Kerberosis).

Vana versiooni BIND kasutajad saavad probleemi vältimiseks desaktiveerida GSS-TSIG seaded (parameetrid tkey-gssapi-keytab ja tkey-gssapi-credential) või koostada BIND ilma SPNEGO mehhanismi toeta (valik „—disable-isc-spnego” skriptis „configure”). Ajakohaseid värskendusi võib jälgida järgmiste levitamiste lehtedel: Debian, SUSE, Ubuntu, Fedora, Arch Linux, FreeBSD, NetBSD. RHEL ja ALT Linux paketid compileeritakse ilma sisseehitatud SPNEGO toeta.

Lisaks on BINDi arutletavates värskendustes kõrvaldatud veel kaks haavatavust:

  • CVE-2021-25215 — named protsessi krahh DNAME kirjade töötlemisel (osa alamdomeenide töötlemise redirigeerimine), mis võivad põhjustada dublikaatide lisamist vastuse sektsiooni. Haavatavuse ärakasutamiseks on autoriteetsetel DNS-serveritel vajalik toetada DNS-tsoone, ning rekursiivsetel serverite Probleemne kanded võivad saada töötavana pärast päringut autoriteetsele serverile.
  • CVE-2021-25214 — nimeprotsessi krahh spetsiaalselt vormindatud sissetuleva IXFR päringu töötlemisel (kasutatakse muudatuste inkrementaalseks edastamiseks DNS-serverite vahel DNS-i tsoonides). Probleem on vaid nendel süsteemidel, mis on lubanud DNS-i tsoonide edastamise rünnaku serverist (tavaliselt kasutatakse tsoonide edastamist master- ja slave-serverite sünkroniseerimiseks ja lubatakse ainult usaldusväärsetelt serveritelt). Kaitse möödaviimiseks saate IXFR-i toe keelata seadistusega "request-ixfr no;".

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster