Mise à jour du serveur DNS BIND pour corriger une vulnérabilité permettant l'exécution de code à distance

Des mises Ă  jour correctives pour les branches stables des serveurs DNS BIND 9.11.31 et 9.16.15 ont Ă©tĂ© publiĂ©es, ainsi qu'une branche expĂ©rimentale en dĂ©veloppement, 9.17.12. Les nouvelles versions corrigent trois vulnĂ©rabilitĂ©s, dont l'une (CVE-2021-25216) entraĂźne un dĂ©bordement de tampon. Sur les systĂšmes 32 bits, cette vulnĂ©rabilitĂ© peut ĂȘtre exploitĂ©e pour exĂ©cuter du code Ă  distance par un attaquant en envoyant une requĂȘte GSS-TSIG spĂ©cialement formatĂ©e. Sur les systĂšmes 64 bits, le problĂšme se limite Ă  un plantage du processus named.

Le problĂšme se manifeste uniquement lorsque le mĂ©canisme GSS-TSIG est activĂ© via les paramĂštres tkey-gssapi-keytab et tkey-gssapi-credential. GSS-TSIG est dĂ©sactivĂ© dans la configuration par dĂ©faut et est gĂ©nĂ©ralement utilisĂ© dans des environnements mixtes oĂč BIND est associĂ© Ă  des contrĂŽleurs de domaine Active Directory, ou lors de l'intĂ©gration avec Samba.

La vulnĂ©rabilitĂ© est due Ă  une erreur dans la mise en Ɠuvre du mĂ©canisme SPNEGO (Simple and Protected GSSAPI Negotiation Mechanism), utilisĂ© dans GSSAPI pour nĂ©gocier le client et le serveur qui doivent ĂȘtre utilisĂ©s. serveur les mĂ©thodes de protection. GSSAPI est utilisĂ© comme protocole de haut niveau pour un Ă©change sĂ©curisĂ© de clĂ©s via l'extension GSS-TSIG, qui est utilisĂ©e lors du processus d'authentification des mises Ă  jour dynamiques des zones DNS.

Étant donnĂ© que des vulnĂ©rabilitĂ©s critiques dans la mise en Ɠuvre intĂ©grĂ©e de SPNEGO ont Ă©tĂ© dĂ©couvertes auparavant, l'implĂ©mentation de ce protocole a Ă©tĂ© retirĂ©e de la base de code de BIND 9. Pour les utilisateurs qui ont besoin de la prise en charge de SPNEGO, il est recommandĂ© d'utiliser une implĂ©mentation externe fournie par la bibliothĂšque systĂšme GSSAPI (fournie dans MIT Kerberos et Heimdal Kerberos).

Les utilisateurs des anciennes versions de BIND peuvent comme solution de contournement dĂ©sactiver GSS-TSIG dans les paramĂštres (options tkey-gssapi-keytab et tkey-gssapi-credential) ou recompiler BIND sans le support du mĂ©canisme SPNEGO (option «–disable-isc-spnego» dans le script «configure»). Les mises Ă  jour dans les distributions peuvent ĂȘtre consultĂ©es sur les pages : Debian, SUSE, Ubuntu, Fedora, Arch Linux, FreeBSD, NetBSD. Les paquets RHEL et ALT Linux sont compilĂ©s sans le support intĂ©grĂ© de SPNEGO.

De plus, les mises à jour BIND examinées corrigent deux autres vulnérabilités :

  • CVE-2021-25215 — plantage du processus named lors du traitement des enregistrements DNAME (redirection du traitement de certaines sous-domaines), entraĂźnant l'ajout de duplicatas dans la section ANSWER. Pour exploiter la vulnĂ©rabilitĂ© sur les serveurs DNS autoritaires, des modifications doivent ĂȘtre apportĂ©es aux zones DNS traitĂ©es, et pour les serveurs rĂ©cursifs, serveurs l'enregistrement problĂ©matique peut ĂȘtre obtenu aprĂšs une requĂȘte Ă  un serveur autoritaire.
  • CVE-2021-25214 — Plantage du processus named lors du traitement d'une requĂȘte IXFR spĂ©cialement conçue (utilisĂ©e pour la transmission incrĂ©mentale des modifications des zones DNS entre les serveurs DNS). Le problĂšme concerne uniquement les systĂšmes qui ont autorisĂ© la transmission des zones DNS depuis le serveur de l'attaquant (en gĂ©nĂ©ral, la transmission des zones est utilisĂ©e pour synchroniser les serveurs master et slave et est sĂ©lectionnĂ©e uniquement pour les serveurs de confiance). Comme solution de contournement, il est possible de dĂ©sactiver le support d'IXFR avec la configuration « request-ixfr no; ».

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster