Aggiornamento del server DNS BIND con correzione della vulnerabilità nell'implementazione di DNS-over-HTTPS

Sono stati pubblicati aggiornamenti correttivi per le versioni stabili del server DNS BIND 9.16.28 e 9.18.3, oltre a un nuovo rilascio della versione sperimentale 9.19.1. Nelle versioni 9.18.3 e 9.19.1 è stata risolta una vulnerabilità (CVE-2022-1183) nell'implementazione del meccanismo DNS-over-HTTPS, supportato a partire dalla versione 9.18. La vulnerabilità provoca un arresto anomalo del processo named se la connessione TLS con il gestore basato su HTTP viene interrotta prematuramente. Il problema riguarda solo servers, i server che gestiscono richieste DNS over HTTPS (DoH). I server che ricevono richieste tramite DNS over TLS (DoT) e non utilizzano DoH non sono vulnerabili al problema.

Nella versione 9.18.3 sono state inoltre aggiunte diverse migliorie funzionali. È stata aggiunta la supporto per la seconda versione del catalogo delle zone («Catalog Zones»), definita nella quinta bozza della specifica IETF. Il catalogo delle zone offre un nuovo metodo per gestire i server DNS secondari, nel quale invece di definire sul server secondario singoli record per ciascuna zona secondaria, viene organizzato un trasferimento di un insieme specifico di zone secondarie tra il server primario e quello secondario. Cioè, configurando il trasferimento del catalogo analogamente al trasferimento di singole zone, le zone create sul server primario contrassegnate come incluse nel catalogo verranno automaticamente create sul server secondario senza necessità di modifiche ai file di configurazione.

Nella nuova versione è stata inoltre aggiunta la supporto per i codici di errore estesi «Stale Answer» e «Stale NXDOMAIN Answer», emessi quando una risposta obsoleta viene restituita dalla cache. In named e dig è stata integrata la possibilità di verifica esterna di certificati TLS, che può essere utilizzata per implementare autenticazione rigorosa o congiunta basata su TLS (RFC 9103).

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster