Aktualizacja serwera DNS BIND w celu usunięcia luki w implementacji DNS-over-HTTPS

Opublikowane zostały poprawki dla stabilnych wersji serwera DNS BIND 9.16.28 i 9.18.3 oraz nowa wersja eksperymentalnej gałęzi 9.19.1. W wersjach 9.18.3 i 9.19.1 naprawiono lukę (CVE-2022-1183) w implementacji mechanizmu DNS-over-HTTPS, wspieranego od wersji 9.18. Luka ta prowadzi do awaryjnego zakończenia procesu named, gdy połączenie TLS z obsługą opartą na protokole HTTP zostanie nagle przerwane. Problem dotyczy tylko serwery, obsługujących zapytania DNS over HTTPS (DoH). Serwery, które przyjmują zapytania przez DNS over TLS (DoT) i nie używają DoH, nie są narażone na ten problem.

W wersji 9.18.3 dodano również kilka ulepszeń funkcjonalnych. Wprowadzono wsparcie dla drugiej wersji katalogu stref („Catalog Zones”), określonej w piątej wersji roboczej specyfikacji IETF. Katalog stref oferuje nową metodę utrzymywania wtórnych serwerów DNS, w której zamiast definiowania oddzielnych rekordów dla każdej wtórnej strefy na serwerze wtórnym, organizuje się transfer określonego zestawu wtórnych stref między serwerem głównym a wtórnym. Tzn. konfigurując transfer katalogu analogicznie do transferu oddzielnych stref, strefy oznaczone jako należące do katalogu, wprowadzone na serwerze głównym, będą automatycznie tworzone na serwerze wtórnym bez konieczności edytowania plików konfiguracyjnych.

W nowej wersji dodano także wsparcie dla rozszerzonych kodów błędów „Stale Answer” i „Stale NXDOMAIN Answer”, które są wydawane, gdy przestarzała odpowiedź jest zwracana z pamięci podręcznej. W named i dig wbudowano możliwość weryfikacji zewnętrznych certyfikatów TLS, co można wykorzystać do organizacji ścisłej lub współdzielonej autoryzacji opartej na TLS (RFC 9103).

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster