Des mises à jour correctives ont été publiées pour les branches stables des serveurs DNS BIND 9.11.28 et 9.16.12, ainsi que pour la branche expérimentale en cours de développement 9.17.10. Les nouvelles versions corrigent une vulnérabilité (CVE-2020-8625) entraînant un débordement de tampon et pouvant potentiellement permettre l'exécution à distance de code par un attaquant. Aucun exploit fonctionnel n'a encore été détecté.
Le problème est causé par une erreur dans la mise en œuvre du mécanisme SPNEGO (Simple and Protected GSSAPI Negotiation Mechanism), utilisé dans GSSAPI pour négocier les protocoles utilisés par le client et serveur les méthodes de protection. GSSAPI est utilisé comme protocole de haut niveau pour un échange sécurisé de clés via l'extension GSS-TSIG, qui est utilisée lors du processus d'authentification des mises à jour dynamiques des zones DNS.
La vulnérabilité concerne les systèmes pour lesquels l'utilisation de GSS-TSIG est activée (par exemple, si les options tkey-gssapi-keytab et tkey-gssapi-credential sont utilisées). GSS-TSIG est généralement appliqué dans des environnements mixtes, où BIND est associé à des contrôleurs de domaine Active Directory ou dans le cadre d'une intégration avec Samba. Dans la configuration par défaut, GSS-TSIG est désactivé.
Comme solution de contournement pour bloquer le problème sans avoir à désactiver GSS-TSIG, il est possible de compiler BIND sans prendre en charge le mécanisme SPNEGO, ce qui peut être désactivé en indiquant l'option «—disable-isc-spnego» lors de l'exécution du script «configure». Dans les distributions, le problème reste non corrigé pour l'instant. Vous pouvez suivre l'apparition de mises à jour sur les pages suivantes : Debian, RHEL, SUSE, Ubuntu, Fedora, Arch Linux, FreeBSD, NetBSD.
Source : opennet.ru
