Vulnerabilność w serwerze DNS Unbound, umożliwiająca zdalne wykonanie kodu

Na serwerze DNS Unbound wykryto luka (CVE-2019-18934), która może prowadzić do wykonania kodu przez atakującego w przypadku otrzymania specjalnie sformatowanych odpowiedzi. Problemy dotyczą systemów jedynie przy kompilacji Unbound z modułem ipsec („—enable-ipsecmod”) oraz włączeniu ipsecmod w ustawieniach. Luka wskazuje się od wersji 1.6.4, a została naprawiona w wydaniu Unbound 1.9.5.

Luka ta wynika z przekazywania nieprzetworzonych znaków podczas wywołania polecenia shell ipsecmod-hook, w przypadku otrzymania zapytania dla domeny, dla której istnieją wpisy A/AAAA i IPSECKEY. Wstrzyknięcie kodu odbywa się poprzez wskazanie specjalnie sformatowanej nazwy domeny w polach qname i gateway, powiązanych z wpisem IPSECKEY.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster