Des mises à jour correctives pour les branches stables des serveurs DNS BIND 9.16.33 et 9.18.7 ont été publiées, ainsi qu'une nouvelle version de la branche expérimentale 9.19.5. Les nouvelles versions corrigent des vulnérabilités pouvant entraîner une défaillance du service :
- CVE-2022-2795 — un important volume de délégation peut entraîner une diminution significative des performances, rendant le serveur incapable de traiter les requêtes.
- CVE-2022-2881 — dépassement de tampon lors de la lecture, ce qui peut entraîner une fuite de données ou un plantage du processus.
- CVE-2022-2906 — fuites de mémoire dans l'implémentation de l'algorithme de Diffie-Hellman utilisant des enregistrements TKEY, ce qui peut entraîner un épuisement progressif de la mémoire libre dans le système.
- CVE-2022-3080 — un plantage est possible de serveurs lors de la résolution dans les paramètres de réponse à partir d'un cache obsolète et lorsque le paramètre stale-answer-client-timeout est égal à 0.
- CVE-2022-38177 et CVE-2022-38178 — fuites de mémoire dans le code de vérification DNSSEC par les algorithmes ECDSA et EdDSA en cas de mauvaise longueur de signature spécifiée.
Source : opennet.ru
