Kwetsbaarheden in PowerDNS Authoritative Server

Beschikbaar updates voor de autoritatieve DNS-server PowerDNS Authoritative Server 4.3.1, 4.2.3 en 4.1.14, waarin opgelost vier kwetsbaarheden, waarvan er twee mogelijk kunnen leiden tot remote execution code door de aanvaller.

De kwetsbaarheden CVE-2020-24696, CVE-2020-24697 en CVE-2020-24698
beĆÆnvloeden code met de implementatie van het key exchange mechanisme GSS-TSIG. De kwetsbaarheden doen zich alleen voor bij het bouwen van PowerDNS met GSS-TSIG-ondersteuning (ā€˜ā€”enable-experimental-gss-tsig’, standaard niet ingeschakeld) en kunnen worden uitgebuit door een speciaal opgemaakt netwerkpakket te verzenden. De kwetsbaarheden CVE-2020-24696 en CVE-2020-24698, veroorzaakt door een race condition en double-free, kunnen leiden tot een crash of uitvoering van de code van de aanvaller bij het verwerken van verzoeken met onjuist opgemaakte GSS-TSIG-handtekeningen. De kwetsbaarheid CVE-2020-24697 beperkt zich tot een denial of service. Aangezien de GSS-TSIG code standaard niet werd gebruikt, ook niet in de distributiepakketten, en mogelijk andere problemen bevat, is besloten deze volledig te verwijderen in de release van PowerDNS Authoritative 4.4.0.

CVE-2020-17482 kan leiden tot het uitlekken van informatie uit niet-geĆÆnitieerde geheugenprocessen, maar manifesteert zich alleen bij het verwerken van verzoeken van geauthenticeerde gebruikers die nieuwe records kunnen toevoegen aan de door de server beheerde DNS-zones.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster