Kerentanan yang boleh dieksploitasi dari jauh dalam perpustakaan iklan GNU

Dalam perpustakaan yang dibangunkan oleh projek GNU untuk melaksanakan iklan pertanyaan DNS didedahkan 7 kelemahan, di mana empat daripadanya adalah masalah (CVE-2017 9103-, CVE-2017 9104-, CVE-2017 9105-, CVE-2017 9109-) boleh digunakan untuk melakukan serangan pelaksanaan kod jauh pada sistem. Baki tiga kelemahan membawa kepada penafian perkhidmatan dengan menyebabkan aplikasi yang menggunakan iklan ranap.

Pakej iklan termasuk perpustakaan C dan satu set utiliti untuk melaksanakan pertanyaan DNS secara tak segerak atau menggunakan model dipacu peristiwa. Isu dibetulkan dalam keluaran 1.5.2 dan 1.6.0. Kerentanan membenarkan aplikasi yang memanggil fungsi adns diserang melalui pelayan DNS rekursif yang mengembalikan respons berformat khas atau medan SOA/RP.

Sumber: opennet.ru

Tambah komen