korygujące aktualizacje stabilnych gałęzi serwera DNS , a także znajdującej się w opracowaniu eksperymentalnej gałęzi 9.15.2. W nowych wydaniach usunięto lukę (CVE-2019-6471), spowodowaną stanem wyścigu, która może prowadzić do odmowy usługi (zakończenie procesu przy wywołaniu assert) w przypadku blokowania dużej liczby przychodzących pakietów.
Ponadto w nowej wersji 9.14.4 dodano wsparcie dla API GeoIP2 do połączenia z bazą lokalizacji według adresów IP firmy
MaxMind (włączany za pomocą kompilacji z opcją «—with-geoip2»). W przypadku GeoIP2 zaprzestano wsparcia dla niektórych ACL (na przykład sprawdzanie według parametrów prędkości sieci, organizacji i kodu kraju), które wcześniej były wspierane przez stare API GeoIP, którego utrzymanie nie jest już prowadzone przez firmę MaxMind. Dodano również nowe metryki dnssec-sign i dnssec-refresh z licznikami liczby utworzonych i zaktualizowanych podpisów DNSSEC.
Dodatkowo można zaznaczyć serwerów DNS Knot 2.8.3, w którym dodano plik konfiguracyjny certyfikatu/klucza dla TLS w kdig, zwiększono informacyjność zapisów w logach dla offline-KSK podpisów i modułu RRL, rozszerzono kontrole konfiguracji DNSSEC.
Również wydano aktualizację Knot Resolver 4.1.0, w której usunięto (CVE-2019-10190, CVE-2019-10191): możliwość obejścia sprawdzenia DNSSEC dla zapytań nieistniejących nazw (NXDOMAIN) oraz możliwość przywrócenia zabezpieczonej przez DNSSEC domeny do stanu niezabezpieczonego DNSSEC poprzez spoofing pakietów.
Źródło: opennet.ru
