Zdalnie wykorzystywana luka w bibliotece GNU adns

W rozwijanej przez projekt GNU bibliotece do wykonywania zapytań DNS adns ujawniono 7 podatności, z których cztery problemy (CVE-2017-9103, CVE-2017-9104, CVE-2017-9105, CVE-2017-9109) mogą być wykorzystywane do przeprowadzenia ataku zdalnego wykonania kodu w systemie. Pozostałe trzy podatności prowadzą do odmowy usługi poprzez wywołanie awarii aplikacji wykorzystującej adns.

Pakiet adns zawiera bibliotekę w języku C oraz zestaw narzędzi do wykonywania zapytań DNS w trybie asynchronicznym lub z wykorzystaniem modelu zdarzeniowego (Event-driven). Problemy zostały rozwiązane w wersjach 1.5.2 i 1.6.0. Podatności umożliwiają atakowanie aplikacji wywołujących funkcje adns, poprzez wysyłanie przez rekurencyjny serwer DNS specjalnie skonstruowanej odpowiedzi lub pól SOA/RP.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster