Vulnérabilité dans le serveur DNS Unbound permettant une exécution de code à distance

Dans le serveur DNS Unbound une vulnérabilité a été identifiée CVE-2020-10174 (CVE-2019-18934), ce qui peut conduire à l'exécution de code par l'attaquant lors de la réception de réponses spécialement formatées. Les systèmes sont vulnérables au problème uniquement si Unbound est compilé avec le module ipsec («—enable-ipsecmod») et que ipsecmod est activé dans les paramètres. La vulnérabilité apparaît à partir de la version 1.6.4 et a été corrigée dans la version Unbound 1.9.5.

La vulnérabilité est causée par le passage de caractères non échappés lors de l'appel de la commande shell ipsecmod-hook, en cas de réception d'une demande pour un domaine pour lequel il existe des enregistrements A/AAAA et IPSECKEY. L'injection de code se fait en spécifiant un nom de domaine spécialement formaté dans les champs qname et gateway, associés à l'enregistrement IPSECKEY.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster