Koodin etäsuorittamisen haavoittuvuus sitomattomassa DNS-palvelimessa

Sitoutumattomassa DNS-palvelimessa tunnistettu haavoittuvuus (CVE-2019-18934), mikä voi johtaa hyökkääjäkoodin suorittamiseen vastaanottaessaan erityisesti muotoiltuja vastauksia. Ongelma vaikuttaa järjestelmiin vain silloin, kun ipsec-moduuli ("-enable-ipsecmod") ja ipsecmod on otettu käyttöön asetuksissa, kun rakennetaan Ei sidottua. Haavoittuvuus ilmestyy versiosta 1.6.4 alkaen ja se on korjattu julkaisussa Ei sitoumuksia 1.9.5.

Haavoittuvuus johtuu koodinvaihtoa sisältämättömien merkkien lähettämisestä kutsuttaessa ipsecmod-hook-komentotulkkikomentoa, kun vastaanotetaan pyyntö toimialueelle, jossa on A/AAAA- ja IPSECKEY-tietueet. Koodin korvaaminen suoritetaan määrittämällä erityisesti suunniteltu toimialueen nimi IPSECKEY-tietueeseen liittyvissä qname- ja gateway-kentissä.

Lähde: opennet.ru

Lisää kommentti