Możliwość zdalnego wykorzystania luki w bibliotece GNU adns

W bibliotece opracowanej przez projekt GNU do wykonywania zapytań DNS i reklam ujawnił 7 luk, z czego cztery to problemy (CVE-2017-9103, CVE-2017-9104, CVE-2017-9105, CVE-2017-9109) można wykorzystać do przeprowadzenia ataku polegającego na zdalnym wykonaniu kodu na system. Pozostałe trzy luki prowadzą do odmowy usługi, powodując awarię aplikacji korzystającej z reklam.

Pakiet reklamy zawiera bibliotekę C i zestaw narzędzi do wykonywania zapytań DNS asynchronicznie lub przy użyciu modelu sterowanego zdarzeniami. Problemy naprawione w wersjach 1.5.2 i 1.6.0. Luki umożliwiają atak aplikacji wywołujących funkcje reklam za pośrednictwem rekurencyjnego serwera DNS, który zwraca specjalnie sformatowaną odpowiedź lub pola SOA/RP.

Źródło: opennet.ru

Dodaj komentarz