Aktualizacja serwera DNS BIND 9.11.22, 9.16.6, 9.17.4 z usunięciem 5 luk bezpieczeństwa

Opublikowano Poprawki dla stabilnych gałęzi serwera DNS BIND 9.11.22 oraz 9.16.6, a także dla eksperymentalnej gałęzi 9.17.4, która jest w trakcie rozwoju. W nowych wydaniach usunięto 5 podatności. Najbardziej niebezpieczna podatność (CVE-2020-8620) przekazywanie może umożliwić zdalne wywołanie odmowy usługi poprzez wysłanie określonego zestawu pakietów na port TCP, na którym akceptuje połączenia BIND. Wysłanie na port TCP nieosiągalnych dużych zapytań AXFR, może prowadzić do tego, że biblioteka libuv, obsługująca połączenia TCP, przekaże serwerowi rozmiar, który uruchomi kontrolę asercji i spowoduje zakończenie procesu.

Inne podatności:

  • CVE-2020-8621 — atakujący może spowodować uruchomienie kontroli asercji i nagłe zakończenie resolvera podczas próby minimalizacji QNAME po przekierowaniu zapytania. Problem występuje tylko na serwerach z włączoną minimalizacją QNAME, działających w trybie 'forward first'.
  • CVE-2020-8622 — atakujący może spowodować uruchomienie kontroli asercji i nagłe zakończenie wątku roboczego, jeśli serwer DNS atakującego zwróci niepoprawne odpowiedzi z podpisem TSIG na zapytanie serwera DNS ofiary.
  • CVE-2020-8623 — atakujący może spowodować uruchomienie kontroli asercji i nagłe zakończenie obsługi poprzez wysłanie specjalnie sformułowanych zapytań do strefy, podpisanej kluczem RSA. Problem występuje tylko podczas kompilacji serwera z opcją '—enable-native-pkcs11'.
  • CVE-2020-8624 — atakujący, posiadający uprawnienia do zmiany zawartości określonych pól w strefach DNS, może uzyskać dodatkowe uprawnienia do zmiany innej zawartości strefy DNS.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster