Errore in BIND 9.16.17 che porta a un'elaborazione errata del carattere W nelle richieste DNS.

Sono state pubblicate le versioni correttive della branch stabile del server DNS BIND 9.16.18 e della branch sperimentale 9.17.15 attualmente in sviluppo, nelle quali è stata risolta una grave vulnerabilità emersa nelle versioni BIND 9.16.17 e 9.17.14, pubblicate la settimana scorsa (il giorno dopo questi rilasci, gli sviluppatori hanno avvisato della presenza del problema, raccomandando di non installare le versioni 9.16.17 e 9.17.14).

Nelle versioni 9.16.17 e 9.17.14, nelle tabelle di mappatura dei caratteri maiuscoli e minuscoli (maptoupper e maptolower), è stato omesso il carattere «w», il che ha portato alla sostituzione dei caratteri «W» e «w» nei nomi di dominio con la sequenza «\000» e al ritorno di risultati errati nella gestione delle query tramite maschera. Ad esempio, se nella zona DNS era presente una voce «*.sub.test.local. 1 A 127.0.0.1», la query del nome UVW.sub.test.local restituiva una risposta con il nome «uv/000.sub.test.local» anziché «uvw.sub.test.local».

Inoltre, sono state segnalate problematiche nel sostituire il carattere «w» con «\000» durante l'aggiornamento dinamico della zona, qualora il case del carattere «w» nella richiesta fosse diverso da quello nella zona DNS. Ad esempio, se veniva inviato un aggiornamento per «foo.ww.example.» con una registrazione nella zona come «WW.example», veniva elaborato come «foo.\000\000.example.». Anche problemi di sostituzione dei caratteri potevano verificarsi durante le operazioni di trasferimento delle zone da un DNS server primario a uno secondario.

La pubblicazione dell'aggiornamento 9.16.18 è stata ritardata a causa dell'emergere di ulteriori due errori, che sono rimasti irrisolti nelle versioni 9.16.18 e 9.17.15. Gli errori causano un'interruzione reciproca durante l'inizializzazione e si manifestano in configurazioni in cui nelle politiche dnssec-policy vengono utilizzate zone identiche, presenti in diverse viste (view). Gli utenti con configurazioni simili sono invitati a tornare alla versione BIND 9.16.16.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster