updates voor de autoritatieve DNS-server , waarin vier kwetsbaarheden, waarvan er twee mogelijk kunnen leiden tot remote execution code door de aanvaller.
De kwetsbaarheden CVE-2020-24696, CVE-2020-24697 en CVE-2020-24698
code met de implementatie van het key exchange mechanisme . De kwetsbaarheden doen zich alleen voor bij het bouwen van PowerDNS met GSS-TSIG-ondersteuning (āāenable-experimental-gss-tsigā, standaard niet ingeschakeld) en kunnen worden uitgebuit door een speciaal opgemaakt netwerkpakket te verzenden. De kwetsbaarheden CVE-2020-24696 en CVE-2020-24698, veroorzaakt door een race condition en double-free, kunnen leiden tot een crash of uitvoering van de code van de aanvaller bij het verwerken van verzoeken met onjuist opgemaakte GSS-TSIG-handtekeningen. De kwetsbaarheid CVE-2020-24697 beperkt zich tot een denial of service. Aangezien de GSS-TSIG code standaard niet werd gebruikt, ook niet in de distributiepakketten, en mogelijk andere problemen bevat, is besloten deze volledig te verwijderen in de release van PowerDNS Authoritative 4.4.0.
kan leiden tot het uitlekken van informatie uit niet-geĆÆnitieerde geheugenprocessen, maar manifesteert zich alleen bij het verwerken van verzoeken van geauthenticeerde gebruikers die nieuwe records kunnen toevoegen aan de door de server beheerde DNS-zones.
Bron: opennet.ru
