Błąd w BIND 9.16.17, prowadzący do niewłaściwego przetwarzania znaku W w zapytaniach DNS

Zostały opublikowane aktualizacje korekcyjne stabilnej wersji serwera DNS BIND 9.16.18 oraz będącej w fazie rozwoju eksperymentalnej wersji 9.17.15, w których usunięto poważny błąd, który pojawił się w wydaniach BIND 9.16.17 i 9.17.14 opublikowanych w zeszłym tygodniu (dzień po tych wydaniach, deweloperzy ostrzegli o problemie i zalecili, aby nie instalować wersji 9.16.17 i 9.17.14).

W wersjach 9.16.17 i 9.17.14 w tabelach mapowania znaków dla wielkich i małych liter (maptoupper i maptolower) pominięto znak „w”, co spowodowało zamianę znaków „W” i „w” w nazwach domen na sekwencję „\000” oraz zwracanie niepoprawnych wyników podczas przetwarzania zapytań według wzorca. Na przykład, jeśli w strefie DNS istniała zapis „*.sub.test.local. 1 A 127.0.0.1”, zapytanie o nazwę UVW.sub.test.local prowadziło do zwrócenia odpowiedzi, w której zwracano nazwę „uv\/000.sub.test.local” zamiast „uvw.sub.test.local”.

Ponadto. zaobserwowano problemy z zamianą znaku „w” na „\000” przy dynamicznej aktualizacji strefy, jeśli rejestr znaku „w” w zapytaniu różnił się od rejestru w strefie DNS. Na przykład, jeśli przy istnieniu w strefie zapisu „WW.example” wysyłano aktualizację dla „foo.ww.example.”, była ona przetwarzana jako „foo.\000\000.example.”. Problemy z zamianą znaków mogły również występować podczas wykonywania operacji transferu strefy z serwera głównego na podrzędny serwer DNS.

Publikacja aktualizacji 9.16.18 została opóźniona z powodu wykrycia jeszcze dwóch błędów, które pozostały nieskorygowane w wersjach 9.16.18 i 9.17.15. Błędy prowadzą do wzajemnych blokad podczas inicjalizacji i występują w konfiguracjach, w których w dnssec-policy używane są te same strefy obecne w różnych widokach (view). Użytkownikom z takimi ustawieniami zaleca się powrót do wersji BIND 9.16.16.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster