Podatność w serwerze DNS BIND, która nie wyklucza zdalnego wykonania kodu

Opublikowano aktualizacje naprawcze stabilnych wersji serwera DNS BIND 9.11.28 oraz 9.16.12, a także eksperymentalnej wersji 9.17.10, która jest w fazie rozwoju. W nowych wydaniach usunięto lukę (CVE-2020-8625), prowadzącą do przepełnienia bufora i potencjalnie umożliwiającą zdalne wykonanie kodu przez atakującego. Dotychczas nie wykryto śladów aktywnych exploitów.

Problem jest spowodowany błędem w implementacji mechanizmu SPNEGO (Simple and Protected GSSAPI Negotiation Mechanism), używanego w GSSAPI do negocjacji używanych przez klienta serwerem metod ochrony. GSSAPI służy jako protokół wysokiego poziomu do bezpiecznej wymiany kluczy za pomocą rozszerzenia GSS-TSIG, stosowanego w procesie uwierzytelniania dynamicznych aktualizacji stref DNS.

Luka dotyczy systemów, w których w ustawieniach włączono korzystanie z GSS-TSIG (na przykład, gdy używane są ustawienia tkey-gssapi-keytab i tkey-gssapi-credential). GSS-TSIG zazwyczaj stosuje się w mieszanych środowiskach, w których BIND współpracuje z kontrolerami domeny Active Directory lub przy integracji z Samba. W konfiguracji domyślnej GSS-TSIG jest wyłączony.

Jako obejście blokady problemu, które nie wymaga dezaktywacji GSS-TSIG, proponuje się zbudowanie BIND bez wsparcia dla mechanizmu SPNEGO, które można wyłączyć za pomocą opcji „—disable-isc-spnego” w skrypcie uruchamiającym „configure”. W dystrybucjach problem nadal pozostaje nierozwiązany. Można śledzić pojawianie się aktualizacji na następujących stronach: Debian, RHEL, SUSE, Ubuntu, Fedora, Arch Linux, FreeBSD, NetBSD.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster