Mise à jour des serveurs DNS BIND 9.11.37, 9.16.27 et 9.18.1 avec correction de 4 vulnérabilités

Des mises à jour correctives ont été publiées pour les branches stables du serveur DNS BIND 9.11.37, 9.16.27 et 9.18.1, corrigeant quatre vulnérabilités :

  • CVE-2021-25220 – possibilité de substitution d'enregistrements NS incorrects dans le cache du serveur DNS (empoisonnement de cache), ce qui peut entraîner des consultations à de mauvais serveurs DNS fournissant de fausses informations. Le problème se manifeste dans les résolveurs fonctionnant en modes « forward first » (par défaut) ou « forward only », dans le cas de la compromission de l'un des forwarders (les enregistrements NS reçus d'un forwarder s'installent dans le cache et peuvent ensuite entraîner des requêtes au mauvais serveur DNS lors des requêtes récursives).
  • CVE-2022-0396 – déni de service (blocage infini des connexions dans l'état CLOSE_WAIT), initié par l'envoi de paquets TCP spécialement formatés. Le problème se manifeste uniquement lorsque l'option keep-response-order est activée, qui n'est pas utilisée par défaut, ainsi que lorsqu'on spécifie dans l'ACL l'option keep-response-order.
  • CVE-2022-0635 – possibilité d'arrêt brutal du processus named en envoyant certaines requêtes à serveur. Le problème survient lors de l'utilisation d'un cache de requêtes DNSSEC validées (DNSSEC-Validated Cache), qui est activé par défaut dans la version 9.18 (options dnssec-validation et synth-from-dnssec).
  • CVE-2022-0667 – possibilité d'arrêt brutal du processus named lors du traitement des requêtes DS différées. Le problème ne se manifeste que dans la version BIND 9.18 et est causé par une erreur commise lors de la réécriture du code client pour le traitement récursif des requêtes.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster