Aktualizacja serwera DNS BIND 9.11.37, 9.16.27 i 9.18.1 z usunięciem 4 luk bezpieczeństwa.

Opublikowano aktualizacje korekcyjne stabilnych wersji serwera DNS BIND 9.11.37, 9.16.27 i 9.18.1, w których naprawiono cztery luki bezpieczeństwa:

  • CVE-2021-25220 — możliwość wstrzykiwania niepoprawnych rekordów NS do pamięci podręcznej serwera DNS (zatrucie pamięci podręcznej), co może prowadzić do odwołań do nieprawidłowych serwerów DNS, które zwracają fałszywe dane. Problem objawia się w resolverach działających w trybach „forward first” (domyślnie) lub „forward only”, w przypadku skompromitowania jednego z forwarderów (rekordy NS uzyskane od forwardera osiedlają się w pamięci podręcznej i mogą prowadzić do odwołań do niewłaściwego serwera DNS podczas wykonywania zapytań rekurencyjnych).
  • CVE-2022-0396 — zaporowe odrzucenie (nieskończone zawieszenie połączeń w stanie CLOSE_WAIT), inicjowane poprzez wysyłanie specjalnie sformatowanych pakietów TCP. Problem występuje tylko przy włączonym ustawieniu keep-response-order, które nie jest używane domyślnie, oraz przy określeniu opcji keep-response-order w ACL.
  • CVE-2022-0635 — możliwość awaryjnego zakończenia procesu named poprzez wysłanie określonych zapytań do serwera. Problem występuje przy użyciu pamięci podręcznej zweryfikowanych zapytań DNSSEC (DNSSEC-Validated Cache), która jest domyślnie włączona w wersji 9.18 (ustawienia dnssec-validation i synth-from-dnssec).
  • CVE-2022-0667 — możliwość awaryjnego zakończenia procesu named podczas przetwarzania opóźnionych zapytań DS. Problem występuje tylko w wersji BIND 9.18 i został wywołany błędem popełnionym przy przetwarzaniu kodu klienta do rekurencyjnego przetwarzania zapytań.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster