Mise à jour du serveur DNS BIND corrigeant une vulnérabilité dans l'implémentation de DNS-over-HTTPS

Des mises à jour correctives ont été publiées pour les branches stables du serveur DNS BIND 9.16.28 et 9.18.3, ainsi qu'une nouvelle version de la branche expérimentale 9.19.1. Les versions 9.18.3 et 9.19.1 corrigent une vulnérabilité (CVE-2022-1183) dans l'implémentation du mécanisme DNS-over-HTTPS, pris en charge depuis la branche 9.18. Cette vulnérabilité peut entraîner un arrêt inopiné du processus named si la connexion TLS vers le gestionnaire basé sur le protocole HTTP est interrompue prématurément. Le problème concerne uniquement serveurs, les serveurs traitant les requêtes DNS over HTTPS (DoH). Les serveurs qui acceptent des requêtes via DNS over TLS (DoT) et ne utilisant pas DoH ne sont pas concernés par le problème.

La version 9.18.3 apporte également plusieurs améliorations fonctionnelles. La prise en charge de la deuxième version des Catalog Zones, définie dans le cinquième brouillon de la spécification IETF, a été ajoutée. Les Catalog Zones proposent une nouvelle méthode de maintien des serveurs DNS secondaires, où au lieu de définir des enregistrements distincts pour chaque zone secondaire sur le serveur secondaire, un transfert d'un ensemble spécifique de zones secondaires est établi entre le serveur primaire et le serveur secondaire. Autrement dit, en configurant le transfert de catalogue de la même façon que le transfert de zones individuelles, les zones créées sur le serveur primaire, marquées comme entrant dans le catalogue, seront automatiquement créées sur le serveur secondaire sans nécessiter de modification des fichiers de configuration.

La nouvelle version ajoute également la prise en charge des codes d'erreur étendus «Stale Answer» et «Stale NXDOMAIN Answer», qui sont renvoyés lorsque qu'une réponse obsolète est retournée à partir du cache. Dans named et dig, une fonctionnalité de vérification externe a été intégrée, des certificats TLS, ce qui peut être utilisé pour établir une authentification stricte ou conjointe basée sur TLS (RFC 9103).

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster