PowerDNS Autoriteetserveri haavatavused

Saadaolevad autoritatiivse (authoritative) DNS-serveri värskendused PowerDNS Autoriteetserver 4.3.1, 4.2.3 ja 4.1.14, milles likvideeritud neli haavatavust, millest kaks võivad potentsiaalselt viia ründaja kaugjõudmise koodi täitmiseni.

CVE-2020-24696, CVE-2020-24697 ja CVE-2020-24698 haavatavused
mõjutavad võtmevahetuse mehhanismi rakendamise koodi GSS-TSIG. Haavatavused avalduvad ainult PowerDNS-i GSS-TSIG toe koostamisel («--enable-experimental-gss-tsig», vaikimisi ei kasutata) ning neid saab kasutada spetsiaalselt vormindatud võrgupaketiga. Haavatavused CVE-2020-24696 ja CVE-2020-24698, mis on põhjustatud võidujooksu olekust ja kahekordsest mälukäivitusest (double-free), võivad põhjustada krahhi või ründaja koodi täitmist GSS-TSIG vale allkirjade töötlemisel. Haavatavus CVE-2020-24697 piirdub teenuse katkestamisega. Kuna GSS-TSIG koodi ei kasutatud vaikimisi, sealhulgas distributsioonide pakettides, ja see võib sisaldada teisi probleeme, on otsustatud see täielikult eemaldada PowerDNS Autoriteetversioonis 4.4.0.

CVE-2020-17482 võib viia teabe lekkeni mitteinitsialiseeritud protsessi mälust, kuid ilmneb ainult autentitud kasutajatelt, kes saavad lisada uusi kirjeid DNS-tsoonidesse, mida server haldab.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster